
cve-2019-5420 POC 간단한 루비 스크립트
CVE-2019-5418과 찰떡궁합!

이 저장소에는 ActiveSupport::MessageVerifier 남용을 통해 Ruby on Rails 애플리케이션에서 원격 코드 실행(RCE) 을 시연하는 개념 증명(PoC) 익스플로잇이 포함되어 있습니다. 책임감 있게 사용하세요!
이 스크립트는 DeprecatedInstanceVariableProxy로 감싼 조작된 ERB 객체를 활용하여 ActiveSupport 역직렬화 취약점을 악용합니다. 서명된 페이로드가 취약한 Rails 애플리케이션에서 역직렬화되면 임의의 Ruby 코드 실행이 발생합니다.
이 프로젝트는 교육 및 연구 목적으로만 제공됩니다. 소유하지 않은 시스템에 대한 무단 사용은 불법이며 심각한 법적 결과를 초래할 수 있습니다.
ActiveSupport::KeyGenerator를 사용하여 서명 키를 생성합니다.DeprecatedInstanceVariableProxy로 래핑ActiveSupport::MessageVerifier를 사용하여 페이로드에 서명하여 정상적인 것처럼 보이게 합니다.ruby POC.rb
이 스크립트는 서명된 익스플로잇 토큰을 생성하며, 취약한 Rails 애플리케이션을 대상으로 사용할 수 있습니다.
이 프로젝트는 오직 교육 목적으로만 제공됩니다. 저자는 이 코드로 인한 오용이나 손해에 대해 책임을 지지 않습니다.
⚠️ 사용에 따른 위험은 본인이 감수하세요!