
CVE-2020-8163 - Rails में उपयोगकर्ता-प्रदत्त स्थानीय नामों का दूरस्थ कोड निष्पादन
CVE-2020-8163 - Rails में उपयोगकर्ता द्वारा प्रदान किए गए स्थानीय नामों का रिमोट कोड निष्पादन
Rails < 5.0.1 में उपयोगकर्ता द्वारा प्रदान किए गए स्थानीय नामों का रिमोट कोड निष्पादन
Rails के 5.0.1 से पहले के संस्करणों में एक कमजोरी थी जो एक हमलावर को render कॉल के locals तर्क को नियंत्रित करने वाले को अनुमति देती थी।
इस कमजोरी को CVE पहचानकर्ता CVE-2020-8163 सौंपा गया है।
प्रभावित संस्करण: rails < 5.0.1 प्रभावित नहीं: वे एप्लिकेशन जो उपयोगकर्ताओं को स्थानीय नामों को नियंत्रित करने की अनुमति नहीं देते हैं। सुधारित संस्करण: 4.2.11.2
मैंने एक कमजोर ऐप शामिल किया है जिसका परीक्षण उद्देश्यों के लिए उपयोग किया जा सकता है। कमजोर एंडपॉइंट है: main/index