怎么解析基于Ruby on Rails的CVE-2019-5418漏洞
发表于:2025-12-02 作者:千家信息网编辑
千家信息网最后更新 2025年12月02日,今天就跟大家聊聊有关怎么解析基于Ruby on Rails的CVE-2019-5418漏洞,可能很多人都不太了解,为了让大家更加了解,小编给大家总结了以下内容,希望大家根据这篇文章可以有所收获。0x0
千家信息网最后更新 2025年12月02日怎么解析基于Ruby on Rails的CVE-2019-5418漏洞
今天就跟大家聊聊有关怎么解析基于Ruby on Rails的CVE-2019-5418漏洞,可能很多人都不太了解,为了让大家更加了解,小编给大家总结了以下内容,希望大家根据这篇文章可以有所收获。
0x00 简介
Ruby on Rails是一个 Web 应用程序框架,是一个相对较新的 Web 应用程序框架,构建在 Ruby 语言之上。它被宣传为现有企业框架的一个替代,而它的目标,就是让 Web 开发方面的生活,变得更轻松。
0x01 漏洞概述
这个漏洞主要是由于Ruby on Rails使用了指定参数的render file来渲染应用之外的视图,我们可以通过修改访问某控制器的请求包,通过"../../../../"来达到路径穿越的目的,然后再通过"{{"来进行模板查询路径的闭合,使得所要访问的文件被当做外部模板来解析。
0x02 影响版本
Rails 全版本
其中修复版本:
Rails 6.0.0.beta3,5.2.2.1,5.1.6.2,5.0.7.2,4.2.11.1
0x03 环境搭建
自行搭建:
直接使用vulhub进行搭建
git clone https://github.com/vulhub/vulhub.gitcd /vulhub/rails/CVE-2019-5418docker-compose up -d

访问http://ip:3000即可看到

0x04 漏洞利用
请求robots,Burp抓包
修改Accept参数为任意文件地址,如:
../../../../../../etc/passwd{{其他利用方法,使用msf中的攻击模块:
看完上述内容,你们对怎么解析基于Ruby on Rails的CVE-2019-5418漏洞有进一步的了解吗?如果还想了解更多知识或者相关内容,请关注行业资讯频道,感谢大家的支持。
漏洞
内容
框架
版本
应用
参数
应用程序
文件
模板
程序
路径
企业
可以通过
地址
就是
开发方
控制器
方法
更多
模块
数据库的安全要保护哪些东西
数据库安全各自的含义是什么
生产安全数据库录入
数据库的安全性及管理
数据库安全策略包含哪些
海淀数据库安全审计系统
建立农村房屋安全信息数据库
易用的数据库客户端支持安全管理
连接数据库失败ssl安全错误
数据库的锁怎样保障安全
连线式数据库操作主要使用
网络安全管理法律法规
cdh数据库密码设置
绍兴软件开发公司有哪些
学软件开发的是学电脑的吗
建设银行软件开发待遇本科生
阅读软件开发来源
在福州做软件开发
网络技术专业大前端
德州德勤网络技术有限公司
计算机网络技术能否报名士官
oa软件开发的优势
博兴蒲乘互联网科技有限公司
webdev服务器
山景科技网络技术有限公司
软件开发和机械制造哪个好
数据库拓展插件行转列
济南智慧养老软件开发公司
网络安全十大意识
青少年网络安全手抄报4
大数的质因数分解数据库
web服务器带宽
服务器绑别人二级域名安全吗
软件开发精益管理工具
从电脑上如何打开数据库
社保客户端数据库查询失败
学科网高端数据库
软件开发资质办理流程
苹果怎么下载安卓服务器游戏
广州耀通网络技术