
CVE-2016-2098 - Ruby on Rails RCE的POC:不正确的输入验证(CVE-2016-2098)在bash中。远程攻击者可以通过利用应用程序对render方法的不受限制使用来执行任意Ruby代码。
Action Pack в Ruby on Rails до версий 3.2.22.2, 4.x до 4.1.14.2 и 4.2.x до 4.2.5.2 позволяет удаленным злоумышленникам выполнять произвольный Ruby-код, используя неограниченное использование метода render в приложении (RCE)
https://nvd.nist.gov/vuln/detail/CVE-2016-2098
git clone https://github.com/Debalinax64/CVE-2016-2098.git
cd CVE-2016-2098
/bin/bash ruby-on-rail-RCE.sh < website> <target_uri> < command>
Пример: /bin/bash ruby-on-rail-RCE.sh "http://target.com" "pages?id" "pwd"# CVE-2016-2098
Action Pack в Ruby on Rails до версий 3.2.22.2, 4.x до 4.1.14.2 и 4.2.x до 4.2.5.2 позволяет удаленным злоумышленникам выполнять произвольный Ruby-код, используя неограниченное использование метода render в приложении (RCE)
https://nvd.nist.gov/vuln/detail/CVE-2016-2098
git clone https://github.com/Debalinax64/CVE-2016-2098.git
cd CVE-2016-2098
/bin/bash ruby-on-rail-RCE.sh < website> <target_uri> < command>
Пример: /bin/bash ruby-on-rail-RCE.sh "http://target.com" "pages?id" "pwd"