
CVE-2020-8163 - Rails에서 사용자가 제공한 로컬 이름을 통한 원격 코드 실행
CVE-2020-8163 - Rails에서 사용자가 제공한 로컬 이름의 원격 코드 실행
Rails < 5.0.1에서 사용자가 제공한 로컬 이름의 원격 코드 실행
Rails 5.0.1 이전 버전에는 render 호출의 locals 인수를 제어하는 공격자를 허용하는 취약점이 있었습니다.
이 취약점에는 CVE 식별자 CVE-2020-8163이 할당되었습니다.
영향을 받는 버전: rails < 5.0.1 영향을 받지 않는 경우: 사용자가 locals의 이름을 제어할 수 없는 애플리케이션 수정된 버전: 4.2.11.2
테스트 목적으로 사용할 수 있는 취약한 앱을 포함했습니다. 취약한 엔드포인트는 main/index입니다.