Ruby on Rails远程代码执行漏洞

日期: 2013-02-13 | 影响软件: Ruby | POC: 否

漏洞描述

Ruby on Rails是一款Web应用程序框架,构建在Ruby语言之上。Ruby on Rails序列化属性处理代码存在漏洞。Active Record中的 serialize helper允许开发者把各种序列化对象存储到数据库中的BLOB栏中。对象使用YAML序列化和反序列化,如果开发者允许用户直接提供此属性值,攻击者可提交特制请求使应用程序反序列化任意YAML,可导致任意代码执行。

PoC代码

暂无

相关漏洞推荐