
CVE-2016-2098 - POC di RCE Ruby on Rails: convalida impropria dell'input (CVE-2016-2098) in bash. Gli aggressori remoti possono eseguire codice Ruby arbitrario sfruttando l'uso senza restrizioni del metodo render da parte di un'applicazione.
Action Pack in Ruby on Rails prima della 3.2.22.2, 4.x prima della 4.1.14.2 e 4.2.x prima della 4.2.5.2 consente a un utente malintenzionato remoto di eseguire codice Ruby arbitrario sfruttando l'uso senza restrizioni del metodo render di un'applicazione (RCE)
https://nvd.nist.gov/vuln/detail/CVE-2016-2098
git clone https://github.com/Debalinax64/CVE-2016-2098.git
cd CVE-2016-2098
/bin/bash ruby-on-rail-RCE.sh < website> <target_uri> < command>
Esempio: /bin/bash ruby-on-rail-RCE.sh "http://target.com" "pages?id" "pwd"