
cve-2019-5420 POC script ruby semplice
Si abbina perfettamente con CVE-2019-5418!

Questo repository contiene un proof-of-concept (PoC) di exploit che dimostra l'esecuzione di codice remoto (RCE) in applicazioni Ruby on Rails tramite abuso di ActiveSupport::MessageVerifier. Usalo responsabilmente!
Questo script sfrutta le vulnerabilità di deserializzazione di ActiveSupport utilizzando un oggetto ERB manipolato avvolto in DeprecatedInstanceVariableProxy. Quando il payload firmato viene deserializzato da un'applicazione Rails vulnerabile, si verifica l'esecuzione di codice Ruby arbitrario.
Questo progetto è solo per scopi educativi e di ricerca. L'uso non autorizzato contro sistemi di cui non si è proprietari è illegale e può comportare gravi conseguenze legali.
ActiveSupport::KeyGenerator per generare una chiave di firma.DeprecatedInstanceVariableProxyActiveSupport::MessageVerifier per firmare il payload, facendolo apparire legittimo.ruby POC.rb
Lo script genererà un token di exploit firmato, che può essere usato contro un'applicazione Rails vulnerabile.
Questo progetto è inteso solo per scopi educativi. L'autore non è responsabile per qualsiasi uso improprio o danno causato da questo codice.
⚠️ Usalo a tuo rischio e pericolo!