CVE-2020-25613
Ruby 2.5.8, 2.6.x से 2.6.6, और 2.7.x से 2.7.1 तक के संस्करणों में एक समस्या पाई गई। WEBrick, जो Ruby के साथ बंडल किया गया एक सरल HTTP सर्वर है, transfer-encoding हेडर के मान की कठोरता से...
- प्रकाशित
- 6 अक्टू॰ 2020
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 89.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Ruby 2.5.8, 2.6.x से 2.6.6, और 2.7.x से 2.7.1 तक के संस्करणों में एक समस्या पाई गई। WEBrick, जो Ruby के साथ बंडल किया गया एक सरल HTTP सर्वर है, transfer-encoding हेडर के मान की कठोरता से जाँच नहीं कर रहा था। एक हमलावर संभावित रूप से इस समस्या का फायदा उठाकर रिवर्स प्रॉक्सी (जिसकी हेडर जाँच भी कमजोर है) को बायपास कर सकता है, जिससे HTTP Request Smuggling हमला हो सकता है।
स्रोत
1HTTP अनुरोध तस्करी भेद्यता CVE-2020-25613 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, कैश को जहर देने और अनुरोधों को हाईजैक करने के लिए चंक्ड ट्रांसफर एन्कोडिंग पार्सिंग बायपास का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।