CVE-2016-2098
Action Pack in Ruby on Rails precedente alla 3.2.22.2, 4.x precedente alla 4.1.14.2 e 4.2.x precedente alla 4.2.5.2 consente a utenti remoti di eseguire...
- Pubblicato
- 7 apr 2016
- Aggiornato
- 5 ago 2024
- Assegnazione CNA
- redhat
- Evidenza osservata
- 11 lug 2016
CVSS primario
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:PAlto · prossimi 30 giorni
- Percentile
- 99,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Action Pack in Ruby on Rails precedente alla 3.2.22.2, 4.x precedente alla 4.1.14.2 e 4.2.x precedente alla 4.2.5.2 consente a utenti remoti di eseguire codice Ruby arbitrario sfruttando l'uso non limitato del metodo render da parte di un'applicazione.
Fonti
13- CVE-2016-2098Exploit
Sfrutta la remote code execution di Ruby on Rails Action Pack (CVE-2016-2098) abusando di render() senza restrizioni per eseguire comandi shell arbitrari tramite un parametro vulnerabile.
Proof-of-concept exploit per CVE-2016-2098, che dimostra l'esecuzione remota di codice Ruby tramite l'abuso del metodo render di Rails; pensato per test di sicurezza e formazione.
CVE-2016-2098 - POC di RCE Ruby on Rails: convalida impropria dell'input (CVE-2016-2098) in bash. Gli aggressori remoti possono eseguire codice Ruby arbitrario sfruttando l'uso senza restrizioni del metodo render da parte di un'applicazione.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.