Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
rails-cve-2017-17917 — Rails में CVE-2017-17917 SQL इंजेक्शन का शैक्षिक प्रदर्शन, कदम-दर-कदम प्रतिकृति और पैरामीटराइज्ड क्वेरी का उपयोग करके सुरक्षित कोडिंग शमन के साथ। | Kitploit
उपकरण/GitHubGitHub/matiasarenhard/rails-cve-2017-17917
भेद्यता विश्लेषणकोड विश्लेषणवेब एप्लिकेशन शोषणलर्निंग और शिक्षाडेटाबेस सुरक्षालैब और अभ्यास
GitHubmatiasarenhard/rails-cve-2017-17917

rails-cve-2017-17917

Rails में CVE-2017-17917 SQL इंजेक्शन का शैक्षिक प्रदर्शन, कदम-दर-कदम प्रतिकृति और पैरामीटराइज्ड क्वेरी का उपयोग करके सुरक्षित कोडिंग शमन के साथ।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
12 साल पहलेअभी तक समीक्षित नहीं

rails-cve-2017-17917

यह परियोजना id पैरामीटर में SQL इंजेक्शन भेद्यता के प्रतिकृति को प्रदर्शित करती है, और बाद में इस सुरक्षा मुद्दे को कम करने और हल करने के लिए अंतर्दृष्टि प्रदान करती है। https://www.cvedetails.com/cve/CVE-2017-17917/?q=CVE-2017-17917

स्टैक:

root@kitploit:~
  Ruby: 3.2.2
  Rails: 7.0.8
  Docker 24.0.5
  Docker-Compose 1.29.2
  PostgreSQL

CVE-2017-17917

image

हमने इस CVE को चुना ताकि Rails के नवीनतम संस्करणों में इस समस्या के निरंतर होने पर प्रकाश डाला जा सके, जो विकास की सर्वोत्तम प्रथाओं की प्रासंगिकता को पुनः स्थापित करता है।

भेद्यता को दोहराने के लिए वातावरण का स्कीमा

Diagrama sem nome drawio(1)

इस भेद्यता को दोहराने के निर्देश

आवश्यकताएँ:

root@kitploit:~
  docker
  docker-compose

प्रोजेक्ट बनाने के चरण:

root@kitploit:~
  sudo docker-compose build

image

root@kitploit:~
  sudo docker-compose run web bundle install

image

root@kitploit:~
  sudo docker-compose run web rails db:create db:migrate db:seed

image

root@kitploit:~
  sudo docker-compose up

image

http://localhost:3000/ पर जाएँ

image

image

SQL इंजेक्शन पैरामीटर 1 OR id > 1

image

उत्पादन वातावरण में भेद्यता के जोखिमों का आकलन

इस SQL इंजेक्शन के साथ, एक हमलावर उपयोगकर्ता डेटा प्राप्त कर सकता है जिसे देखने की सामान्यतः अनुमति नहीं होती।
निष्पादन की कठिनाई: आसान

निष्कर्ष

समस्या कंट्रोलर विधि में है, विशेष रूप से जब निम्नानुसार where क्लॉज़ का आह्वान किया जाता है:
@clients = Client.where("id = #{params[:id_search]}")
कोड का लिंक

समस्या निम्नलिखित दृष्टिकोण का उपयोग करके हल हो जाती है:
@clients = Client.where(id: "#{params[:id_search]}")
कोड का लिंक

परीक्षण

root@kitploit:~
  sudo docker-compose run web rspec

image

टूल डाउनलोड करें