CVE-2015-3224
request.rb in Web Console precedente alla versione 2.1.3, come usato con Ruby on Rails 3.x e 4.x, non limita correttamente l'uso delle intestazioni...
- Pubblicato
- 26 lug 2015
- Aggiornato
- 6 ago 2024
- Assegnazione CNA
- redhat
- Evidenza osservata
- 16 giu 2015
CVSS primario
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:N/I:P/A:NModerato · prossimi 30 giorni
- Percentile
- 98,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
request.rb in Web Console precedente alla versione 2.1.3, come usato con Ruby on Rails 3.x e 4.x, non limita correttamente l'uso delle intestazioni X-Forwarded-For nel determinare l'indirizzo IP di un client, consentendo a utenti remoti malintenzionati di bypassare il meccanismo di protezione whitelisted_ips tramite una richiesta appositamente predisposta.
Fonti
6- CVE-2015-3224Exploit
Modifica del modulo Metasploit per RCE nella console Ruby-On-Rails CVE-2015-3224
- CVE-2015-3224Exploit
Exploit della Web Console di Ruby on Rails (CVE-2015-3224)
- CVE-2015-3224Exploit
CVE-2015-3224 Exploit - Rails Web Console RCE
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.