Ruby on Rails 路径穿越与任意文件读取漏洞(CVE-2019-5418)

日期: 2021-01-19 | 影响软件: Ruby | POC: 否

漏洞描述

这个漏洞主要是由于网站使用了为指定参数的renderfile来渲染应用之外的视图,我们可以通过修改访问某控制器的请求包,通过../../../../来达到路径穿越的目的,然后再通过{{来进行模板查询路径的闭合,使得所要访问的文件被当做外部模板来解析。

PoC代码

暂无

相关漏洞推荐