跳到主要内容

高危

Ruby on Rails implicit render目录遍历漏洞

2014-05-07 10:00:00 公开 ,2026-02-18 17:35:19 更新

  • 关键漏洞
  • CISA KEV
  • 远程
  • CWE Top 25 (2023)
  • 开源组件漏洞
  • 无需认证
  • CWE Top 25 (2024)
  • 公开PoC
CWEs:
CWE-22 (Path Traversal)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-02-07 21:25:09

风险信息

CVSS v2 向量
AV:N/AC:M/Au:N/C:P/I:N/A:N
CVSS v2 风险值
4.3
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVSS v3.1 风险值
7.5

详细信息

漏洞类型
路径遍历
漏洞描述
Ruby on Rails(Rails)是Rails核心团队开发维护的一套基于Ruby语言的开源Web应用框架,它是由大卫-海纳梅尔-韩森从美国37signals公司的项目管理工具Basecamp里分离出来的。Ruby on Rails的implicit-render实现过程中的actionpack/lib/abstract_controller/base.rb文件中存在目录遍历漏洞。当启用某些路径通配符配置时,远程攻击者可通过发送特制的请求利用该漏洞读取任意文件。以下版本受到影响:Ruby on Rails 3.2.17及之前的版本,4.0.5之前的4.0.x版本,4.1.1之前的4.1.x版本。
修复建议
升级至Ruby on Rails的最新版本(4.1.1、4.0.5、3.2.18或更高版本),可从Ruby on Rails网站获得: http://weblog.rubyonrails.org/2014/5/6/Rails_3_2_18_4_0_5_and_4_1_1_have_been_released/

参考链接