
cve-2019-5420 POC simple ruby script
Отлично сочетается с CVE-2019-5418!

Этот репозиторий содержит эксплойт доказательства концепции (PoC), демонстрирующий удаленное выполнение кода (RCE) в приложениях Ruby on Rails через злоупотребление ActiveSupport::MessageVerifier. Используйте ответственно!
Этот скрипт эксплуатирует уязвимости десериализации ActiveSupport, используя специально созданный объект ERB, обернутый в DeprecatedInstanceVariableProxy. Когда подписанная полезная нагрузка десериализуется уязвимым приложением Rails, происходит выполнение произвольного Ruby-кода.
Этот проект предназначен только для образовательных и исследовательских целей. Несанкционированное использование против систем, которые вам не принадлежат, является незаконным и может привести к серьезным юридическим последствиям.
ActiveSupport::KeyGenerator для генерации ключа подписи.DeprecatedInstanceVariableProxyActiveSupport::MessageVerifier для подписи полезной нагрузки, делая ее легитимной.ruby POC.rb
Скрипт сгенерирует подписанный токен эксплойта, который можно использовать против уязвимого приложения Rails.
Этот проект предназначен только для образовательных целей. Автор не несет ответственности за любое неправомерное использование или ущерб, вызванный этим кодом.
⚠️ Используйте на свой страх и риск!