
CVE-2020-8163 - Esecuzione remota di codice tramite nomi locali forniti dall'utente in Rails
CVE-2020-8163 - Esecuzione di codice remota dei nomi locali forniti dall'utente in Rails
Esecuzione di codice remota dei nomi locali forniti dall'utente in Rails < 5.0.1
C'era una vulnerabilità nelle versioni di Rails precedenti alla 5.0.1 che avrebbe permesso a un attaccante che controllava l'argomento locals di una chiamata render.
A questa vulnerabilità è stato assegnato l'identificatore CVE CVE-2020-8163.
Versioni interessate: rails < 5.0.1 Non interessate: Applicazioni che non consentono agli utenti di controllare i nomi dei locals. Versioni corrette: 4.2.11.2
Ho incluso un'app vulnerabile che può essere usata per scopi di test. L'endpoint vulnerabile è: main/index