CVE-2018-3760
सप्रॉकेट्स में सूचना रिसाव (information leak) की भेद्यता है। प्रभावित संस्करण: 4.0.0.beta7 और उससे निचले, 3.7.1 और उससे निचले, 2.12.4 और उससे निचले। विशेष रूप से तैयार किए गए अनुरोधों का उपयोग करके फ़ाइलसिस्टम...
- प्रकाशित
- 26 जून 2018
- अद्यतन
- 16 सित॰ 2024
- सीएनए असाइन करना
- hackerone
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 96.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
सप्रॉकेट्स में सूचना रिसाव (information leak) की भेद्यता है। प्रभावित संस्करण: 4.0.0.beta7 और उससे निचले, 3.7.1 और उससे निचले, 2.12.4 और उससे निचले। विशेष रूप से तैयार किए गए अनुरोधों का उपयोग करके फ़ाइलसिस्टम पर मौजूद उन फ़ाइलों तक पहुँचा जा सकता है जो किसी एप्लिकेशन की रूट निर्देशिका के बाहर हैं, जब सप्रॉकेट्स सर्वर का उपयोग प्रोडक्शन में किया जाता है। प्रभावित रिलीज़ चला रहे सभी उपयोगकर्ताओं को तुरंत या तो अपग्रेड करना चाहिए या किसी एक वर्कअराउंड का उपयोग करना चाहिए।
स्रोत
3CVE-2018-3760 पथ ट्रैवर्सल को Ruby on Rails Sprockets में प्रदर्शित करने वाला डॉकर-आधारित लैब, सुरक्षा परीक्षण और शिक्षा के लिए POC और वातावरण सेटअप के साथ।
Rails Asset Pipeline डायरेक्ट्री ट्रैवर्सल भेद्यता
CVE-2018-3760 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Ruby on Rails में एक पथ ट्रैवर्सल कमजोरी है। परीक्षण और शैक्षिक उद्देश्यों के लिए दोष का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।