
Ruby On Rails अनियंत्रित render() शोषण
Ruby on Rails में Action Pack, 3.2.22.2 से पहले, 4.x में 4.1.14.2 से पहले, और 4.2.x में 4.2.5.2 से पहले, रिमोट हमलावरों को एप्लिकेशन के render विधि के अप्रतिबंधित उपयोग का लाभ उठाकर मनमाना Ruby कोड निष्पादित करने की अनुमति देता है।
इस शोषण स्क्रिप्ट का उपयोग करने के लिए, आपको तीन पैरामीटर चाहिए। 1. कमजोर वेब-सर्वर का वेब पेज URL। 2. वह कमजोर पैरामीटर जो कमांड इंजेक्ट कर सकता है। 3. रिमोट सर्वर पर निष्पादित करने के लिए एक शेल कमांड।

शोषण को सफलतापूर्वक निष्पादित करने के बाद, आप अपने कमांड का आउटपुट प्रतिक्रिया पृष्ठ में कहीं पढ़ पाएंगे, जैसा नीचे दिखाया गया है:

मैं इस कमजोरी का लेखक नहीं हूँ।
मैं Golang में लिखे इस शोषण प्रोग्राम का लेखक हूँ।
यदि आप इसका उपयोग करने या इसे किसी भी तरह से संशोधित करने का निर्णय लेते हैं, तो कृपया इसमें से क्रेडिट न हटाएं।