CVE-2019-5418
Rails Ruby on Rails 경로 탐색 취약점
- 게시됨
- 2019. 3. 27.
- 업데이트됨
- 2025. 10. 21.
- CNA 할당 중
- hackerone
- 증거 관찰됨
- 2019. 3. 21.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N높음 · 다음 30일
- 백분위수
- 99.9%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
악용된 것으로 알려진 CISA
이 CVE는 CISA 알려진 악용 취약점 카탈로그에 나타납니다.
요약
Action View <5.2.2.1, <5.1.6.2, <5.0.7.2, <4.2.11.1 및 v3에는 파일 내용 공개(File Content Disclosure) 취약점이 존재합니다. 특수하게 조작된 accept 헤더로 인해 대상 시스템의 파일시스템에 있는 임의 파일의 내용이 노출될 수 있습니다.
소스
12CVE-2019-5418에 취약한 Ruby 엔드포인트를 식별하는 멀티스레드 Golang 스캐너
Ruby on Rails는 웹 애플리케이션 프레임워크로, Ruby 언어 위에 구축된 비교적 새로운 웹 애플리케이션 프레임워크입니다. 이 취약점은 주로 Ruby on Rails가 지정된 매개변수의 render file을 사용하여 애플리케이션 외부의 뷰를 렌더링하기 때문에 발생합니다. 특정 컨트롤러에 대한 요청 패킷을 수정하여 “…/…/…/…/”를 통해 경로 탐색을 수행하고, 그 다음 “{{”를 사용하여 템플릿 쿼리 경로를 닫음으로써 접근하려는 파일이 외부 템플릿으로 파싱되도록 할 수 있습니다.
CVE-2019-5418 - Ruby on Rails의 파일 내용 노출
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.