CVE-2016-2098
Action Pack в Ruby on Rails до версий 3.2.22.2, 4.x до 4.1.14.2 и 4.2.x до 4.2.5.2 позволяет удалённым атакующим выполнять произвольный код Ruby, используя...
- Опубликовано
- 7 апр. 2016 г.
- Обновлено
- 5 авг. 2024 г.
- Назначение CNA
- redhat
- Наблюдены доказательства
- 11 июл. 2016 г.
Первичный CVSS
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:PВысокий · следующие 30 дней
- Процентиль
- 99,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Action Pack в Ruby on Rails до версий 3.2.22.2, 4.x до 4.1.14.2 и 4.2.x до 4.2.5.2 позволяет удалённым атакующим выполнять произвольный код Ruby, используя неограниченное применение приложением метода render.
Источники
13- CVE-2016-2098Эксплойт
Эксплуатирует удаленное выполнение кода в Ruby on Rails Action Pack (CVE-2016-2098), злоупотребляя неограниченным render() для выполнения произвольных команд оболочки через уязвимый параметр.
Эксплойт proof-of-concept для CVE-2016-2098, демонстрирующий удалённое выполнение Ruby-кода через злоупотребление методом render в Rails; предназначен для тестирования безопасности и обучения.
CVE-2016-2098 - Ruby on Rails RCE的POC:不正确的输入验证(CVE-2016-2098)在bash中。远程攻击者可以通过利用应用程序对render方法的不受限制使用来执行任意Ruby代码。
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.