vendor:
Ruby on Rails
by:
charlisome, espes, lian, hdm
N/A
CVSS
N/A
Remote Code Execution
502
CWE
Product Name: Ruby on Rails
Affected Version From: Ruby on Rails 3.x and 2.x
Affected Version To: Ruby on Rails 3.x and 2.x
Patch Exists: YES
Related CWE: CVE-2013-0156
CPE: a:rubyonrails:ruby_on_rails
Metasploit:
https://www.rapid7.com/db/vulnerabilities/gentoo-linux-cve-2013-1800/, https://www.rapid7.com/db/vulnerabilities/apple-osx-podcastproducerserver-cve-2013-0333/, https://www.rapid7.com/db/vulnerabilities/debian-DSA-2613/, https://www.rapid7.com/db/vulnerabilities/apple-osx-ruby-cve-2013-0333/, https://www.rapid7.com/db/vulnerabilities/apple-osx-wikiserver-cve-2013-0333/, https://www.rapid7.com/db/vulnerabilities/suse-cve-2013-0333/, https://www.rapid7.com/db/vulnerabilities/gentoo-linux-cve-2013-0333/, https://www.rapid7.com/db/vulnerabilities/ruby_on_rails-cve-2013-0333/, https://www.rapid7.com/db/vulnerabilities/apple-osx-note-cve-2013-0333/, https://www.rapid7.com/db/modules/exploit/multi/http/rails_json_yaml_code_exec/, https://www.rapid7.com/db/vulnerabilities/suse-cve-2013-0156/, https://www.rapid7.com/db/vulnerabilities/apple-osx-wikiserver-cve-2013-0156/, https://www.rapid7.com/db/vulnerabilities/gentoo-linux-cve-2013-0156/, https://www.rapid7.com/db/vulnerabilities/ruby_on_rails-cve-2013-0156/, https://www.rapid7.com/db/vulnerabilities/linuxrpm-RHSA-2013-0153/, https://www.rapid7.com/db/vulnerabilities/alpine-linux-cve-2013-0156/, https://www.rapid7.com/db/vulnerabilities/apple-osx-ruby-cve-2013-0156/, https://www.rapid7.com/db/vulnerabilities/apple-osx-note-cve-2013-0156/, https://www.rapid7.com/db/vulnerabilities/apple-osx-profilemanager-cve-2013-0156/, https://www.rapid7.com/db/vulnerabilities/apple-osx-podcastproducerserver-cve-2013-0156/, https://www.rapid7.com/db/?q=CVE-2013-0156&type=&page=2, https://www.rapid7.com/db/?q=CVE-2013-0156&type=&page=2
Other Scripts:
N/A
Tags: N/A
CVSS Metrics: N/A
Nuclei References:
N/A
Nuclei Metadata: N/A
Platforms Tested: Ruby
2013
Ruby on Rails XML Processor YAML Deserialization Code Execution
This module exploits a remote code execution vulnerability in the XML request processor of the Ruby on Rails application framework. This vulnerability allows an attacker to instantiate a remote object, which in turn can be used to execute any ruby code remotely in the context of the application.
Mitigation:
The best way to mitigate this vulnerability is to upgrade to the latest version of Ruby on Rails.