
Эксплуатирует удаленное выполнение кода в Ruby on Rails Action Pack (CVE-2016-2098), злоупотребляя неограниченным render() для выполнения произвольных команд оболочки через уязвимый параметр.
Action Pack в Ruby on Rails до версий 3.2.22.2, 4.x до 4.1.14.2 и 4.2.x до 4.2.5.2 позволяет удалённым злоумышленникам выполнять произвольный код Ruby, используя неограниченное использование приложением метода render.
Для использования этого эксплойта вам потребуются три параметра. 1. URL веб-страницы уязвимого веб-сервера. 2. Уязвимый параметр, который может внедрять команды. 3. Команда оболочки для выполнения на удалённом сервере.

После успешного выполнения эксплойта вы сможете прочитать вывод вашей команды где-нибудь на странице ответа, как показано ниже:

Я не являюсь автором уязвимости.
Я являюсь автором этой программы-эксплойта, написанной на Golang.
Если вы решите использовать её или модифицировать любым способом, пожалуйста, не удаляйте указание авторства.