
これはRuby on Railsのプロパティ設定ミスに関する簡単な概要です。
開発者はこのエンドポイント/rails/info/propertiesを無効化し忘れることがあります。
このエンドポイントがホスト上で有効になっている場合、攻撃者は以下の情報の一部またはすべてを閲覧できることを意味します:
この設定ミスを確認するためのnucleiテンプレートを作成しました。以下のように使用できます:
nuclei -l <path of domains> -t ruby-rail-properties.yaml -rl 3000 -bs 3000

結果は誤検知を避けるために手動でも検証されました。
あるホストのサンプルは次のようなものになります:
