CVE-2015-3224
Web Console 2.1.3 से पहले के संस्करणों में स्थित request.rb, जिसका उपयोग Ruby on Rails 3.x और 4.x के साथ किया जाता है, क्लाइंट का IP पता निर्धारित करने में X-Forwarded-For हेडर के उपयोग को उचित रूप से...
- प्रकाशित
- 26 जुल॰ 2015
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 16 जून 2015
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:N/I:P/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 98.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Web Console 2.1.3 से पहले के संस्करणों में स्थित request.rb, जिसका उपयोग Ruby on Rails 3.x और 4.x के साथ किया जाता है, क्लाइंट का IP पता निर्धारित करने में X-Forwarded-For हेडर के उपयोग को उचित रूप से प्रतिबंधित नहीं करता है, जिससे दूरस्थ हमलावर विशेष रूप से तैयार किए गए अनुरोध के माध्यम से whitelisted_ips सुरक्षा तंत्र को बायपास कर सकते हैं।
स्रोत
6- CVE-2015-3224एक्सप्लॉइट
Ruby-On-Rails कंसोल CVE-2015-3224 में RCE के लिए Metasploit मॉड्यूल का संशोधन
- CVE-2015-3224एक्सप्लॉइट
रूबी ऑन रेल्स वेब कंसोल शोषण (CVE-2015-3224)
- CVE-2015-3224एक्सप्लॉइट
CVE-2015-3224 एक्सप्लॉइट - Rails Web Console RCE
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।