Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2019-5420 — CVE-2019-5420 के लिए Python एक्सप्लॉइट स्क्रिप्ट, जो Ruby on Rails के signed-session AES GCM key brute-forcing को लक्षित करते हुए विकास/स्टेजिंग वातावरण में रिमोट कोड निष्पादन प्राप्त करने के लिए है। | Kitploit
उपकरण/GitHubGitHub/eremiel/cve-2019-5420
एन्क्रिप्शन/डिक्रिप्शन उपकरणपासवर्ड हमलेभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंग
GitHuberemiel/cve-2019-5420

CVE-2019-5420

CVE-2019-5420 के लिए Python एक्सप्लॉइट स्क्रिप्ट, जो Ruby on Rails के signed-session AES GCM key brute-forcing को लक्षित करते हुए विकास/स्टेजिंग वातावरण में रिमोट कोड निष्पादन प्राप्त करने के लिए है।

रिपॉजिटरी देखें
55 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2019-5420

Ruby-on-Rails तीन अलग-अलग वातावरण प्रदान करता है जिनमें यह चल सकता है: विकास (development), परीक्षण (test) और उत्पादन (production)। स्पष्ट रूप से, आपको विकास या परीक्षण में चलने वाले कोड को इंटरनेट पर उपलब्ध नहीं कराना चाहिए, लेकिन ऐसा (हमेशा की तरह) होता है (उदाहरण के लिए स्टेजिंग वातावरण में)।

Ruby-on-Rails लोगों को अपने एप्लिकेशन को आसानी से स्केल करने में सक्षम बनाने के लिए "signed-sessions" का उपयोग करता है। समय के साथ, सत्रों को संभालने का तरीका बदल गया। 5.2.2 के साथ, सत्र JSON एन्कोडेड डेटा होते हैं जो डिफ़ॉल्ट रूप से AES GCM (aes-256-gcm) का उपयोग करके सुरक्षित होते हैं।

CVE-2019–5420 वास्तव में बहुत सरल है। सत्रों को एन्क्रिप्ट करने के लिए उपयोग की जाने वाली कुंजी का अनुमान लगाया जा सकता है (या ब्रूट फोर्स किया जा सकता है) विकास मोड में, क्योंकि यह एप्लिकेशन के नाम पर आधारित होती है। सलाहकार के अनुसार, इस समस्या का उपयोग संभावित रूप से कोड निष्पादन (RCE) प्राप्त करने के लिए किया जा सकता है।

एक सरल पायथन स्क्रिप्ट उपरोक्त कार्यक्षमता का शोषण करती है।

टूल डाउनलोड करें