漏洞描述 Ruby on Rails是一款Web应用程序框架,构建在Ruby语言之上。Ruby on Rails序列化属性处理代码存在漏洞。Active Record中的 serialize helper允许开发者把各种序列化对象存储到数据库中的BLOB栏中。对象使用YAML序列化和反序列化,如果开发者允许用户直接提供此属性值,攻击者可提交特制请求使应用程序反序列化任意YAML,可导致任意代码执行。
相关漏洞推荐 CVE-2018-3760: Ruby On Rails Path Traversal POC 2025-09-01 | Ruby On Rails Ruby On Rails在开发环境下使用Sprockets作为静态文件服务器,Ruby On Rails是著名Ruby Web开发框架,Sprockets是编译及分发静态资源文件的Ruby库。 Sp... CVE-2015-3224: Ruby on Rails Web Console - Remote Code Execution POC 2025-08-01 | Ruby on Rails Ruby on Rails Web Console before 2.1.3, as used with Ruby on Rails 3.x and 4.x, does not properly re... CVE-2018-3760: Ruby On Rails - Local File Inclusion POC 2025-08-01 | Ruby On Rails Ruby On Rails is vulnerable to local file inclusion caused by secondary decoding in Sprockets 3.7.1 ... SourceCodester Pet Grooming Management Software SQL注入漏洞 无POC 2025-09-22 00:22:31 | SourceCodester Pet Grooming Management Software SourceCodester Pet Grooming Management Software是SourceCodester开源的一个宠物美容管理系统。 SourceCodester Pet Groo... D-Link DIR-645 命令注入漏洞 无POC 2025-09-22 00:22:31 | D-Link DIR-645 D-Link DIR-645是中国友讯(D-Link)公司的一款无线路由器。 D-Link DIR-645 105B01版本存在命令注入漏洞,该漏洞源于对文件/soap.cgi中参数service的错...