Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2019-5420 — Эксплуатация в режиме разработки Rails. При наличии некоторых знаний о целевом приложении злоумышленник может угадать автоматически сгенерированный секретный токен режима разработки. Этот секретный токен можно использовать в сочетании с другими внутренними механизмами Rails для повышения привилегий до эксплуатации удалённого выполнения кода. | Kitploit
Инструменты/GitHubGitHub/pentestical/cve-2019-5420
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed Teaming
GitHubpentestical/cve-2019-5420

CVE-2019-5420

Репозиторий
4 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

Эксплуатация в режиме разработки Rails. При наличии некоторых знаний о целевом приложении злоумышленник может угадать автоматически сгенерированный секретный токен режима разработки. Этот секретный токен можно использовать в сочетании с другими внутренними механизмами Rails для повышения привилегий до эксплуатации удалённого выполнения кода.

Поделиться

CVE-2019-5420 PoC

Уязвимость удаленного выполнения кода в режиме разработки Rails <5.2.2.1, <6.0.0.beta3 может позволить злоумышленнику угадать автоматически сгенерированный секретный токен режима разработки. Этот секретный токен может быть использован в сочетании с другими внутренними механизмами Rails для создания эксплойта удаленного выполнения кода. Данный код PoC для CVE-2019-5420 повышает привилегии до учетной записи администратора без самого удаленного выполнения кода.

Как использовать

Скопируйте значение cookie и замените им "VALUE_OF_THE_COOKIE" в строке 11:

cookie = CGI.unescape "VALUE_OF_THE_COOKIE" # put in the value of your cookie here

Кроме того, замените "NAME::Application" на имя вашего приложения. Например, если имя приложения "test", то будет "test::Application":

secret = Digest::MD5.hexdigest("NAME::Application") # the name of the ruby on rails application, either bruteforce or have to be known directly

Запустите эксплойт и скопируйте вывод cookie. Замените им cookie веб-приложения:

ruby CVE-2019-5420.rb

Скачать инструмент