Ruby on Rails远程代码执行漏洞

2013-02-13 Ruby PoC No

Description

Ruby on Rails是一款Web应用程序框架,构建在Ruby语言之上。Ruby on Rails序列化属性处理代码存在漏洞。Active Record中的 serialize helper允许开发者把各种序列化对象存储到数据库中的BLOB栏中。对象使用YAML序列化和反序列化,如果开发者允许用户直接提供此属性值,攻击者可提交特制请求使应用程序反序列化任意YAML,可导致任意代码执行。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities