CVE-2020-8163 - Rails中用户提供的本地名称的远程代码执行
Rails < 5.0.1 中用户提供的本地名称的远程代码执行漏洞
在Rails 5.0.1之前的版本中存在一个漏洞,允许攻击者控制render调用的locals参数。
此漏洞已被分配CVE标识符CVE-2020-8163。
影响版本: rails < 5.0.1 不受影响: 不允许用户控制本地名称的应用程序。 修复版本: 4.2.11.2
我提供了一个可用于测试目的的漏洞应用程序。漏洞端点是:main/index