CVE-2019-5420
डेवलपमेंट मोड में Rails <5.2.2.1, <6.0.0.beta3 में मौजूद एक रिमोट कोड एक्ज़ीक्यूशन भेद्यता (remote code execution vulnerability) किसी हमलावर को स्वचालित रूप से जनरेट किए गए डेवलपमेंट मोड सीक्रेट टोकन का...
- प्रकाशित
- 27 मार्च 2019
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- hackerone
- साक्ष्य देखे गए
- 2 मई 2019
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
डेवलपमेंट मोड में Rails <5.2.2.1, <6.0.0.beta3 में मौजूद एक रिमोट कोड एक्ज़ीक्यूशन भेद्यता (remote code execution vulnerability) किसी हमलावर को स्वचालित रूप से जनरेट किए गए डेवलपमेंट मोड सीक्रेट टोकन का अनुमान लगाने की अनुमति दे सकती है। इस सीक्रेट टोकन का उपयोग अन्य Rails आंतरिक घटकों के साथ संयोजन में करके रिमोट कोड एक्ज़ीक्यूशन शोषण (exploit) तक विस्तार करने के लिए किया जा सकता है।
स्रोत
13- CVE-2019-5420एक्सप्लॉइट
एक भेद्यता किसी हमलावर को स्वचालित रूप से उत्पन्न डेवलपमेंट मोड गुप्त टोकन का अनुमान लगाने की अनुमति दे सकती है।
- CVE-2019-5420एक्सप्लॉइट
CVE-2019-5420 (Ruby on Rails)
- ruby-RCE-CVE-2019-5420-एक्सप्लॉइट
Ruby डी-सीरियलाइज़ेशन कमांड निष्पादन भेद्यता (CVE-2019-5420) - vulfocus वॉकथ्रू संस्करण
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।