
CVE-2020-8163 - Execução remota de código de nomes locais fornecidos pelo usuário no Rails
CVE-2020-8163 - Execução remota de código a partir de nomes locais fornecidos pelo usuário no Rails
Execução remota de código a partir de nomes locais fornecidos pelo usuário no Rails < 5.0.1
Existia uma vulnerabilidade em versões do Rails anteriores à 5.0.1 que permitiria a um atacante que controlasse o argumento locals de uma chamada render.
A esta vulnerabilidade foi atribuído o identificador CVE CVE-2020-8163.
Versões Afetadas: rails < 5.0.1 Não afetadas: Aplicações que não permitem que usuários controlem os nomes dos locals. Versões Corrigidas: 4.2.11.2
Incluí um aplicativo vulnerável que pode ser usado para fins de teste. O endpoint vulnerável é: main/index