当前位置: 首页 > news >正文

新洲网站建设网站开发制作合同

新洲网站建设,网站开发制作合同,定制家具十大品牌,做app网站的软件十二、【漏洞复现】Rails任意文件读取(CVE-2019-5418) 12.1、漏洞原理 Ruby on Rails是一个使用 Ruby 语言写的开源 Web 应用框架,它是严格按照 MVC 结构开发的。它努力使自身保持简单,来使实际的应用开发时的代码更少,使用最少…

十二、【漏洞复现】Rails任意文件读取(CVE-2019-5418)

12.1、漏洞原理

Ruby on Rails是一个使用 Ruby 语言写的开源 Web 应用框架,它是严格按照 MVC 结构开发的。它努力使自身保持简单,来使实际的应用开发时的代码更少,使用最少的配置。Rails在开发环境下使用Sprockets作为静态文件服务器,Sprockets是编译及分发静态资源文件的Ruby库。在Sprockets部分版本中因为二次解码导致的路径穿越漏洞,攻击者可以利用该漏洞来跨越到根目录,读取或执行目标服务器上任意文件。 

12.2、影响范围

4.0.0.beta7 及更低版本、

3.7.1 及更低版本、

2.12.4 及更低版本。 

12.3、指纹识别

12.4、漏洞复现

  1. 访问/chybeta路径并进行抓包

  1. 在Accept构造../../../../../../../../etc/passwd{{

3.flag位置:../../../../../../../../proc/self/environ{{

12.5、漏洞修复

1、升级版本

Rails任意文件读取漏洞(CVE-2019-5418)已经被修复。要修复此漏洞,您需要升级到Rails版本6.0.3.2更高版本。如果您无法立即升级,请考虑使用以下两种方法之一进行临时修复:

  1. 您可以在应用程序的路由配置文件中添加一个过滤器,限制对危险请求的访问。您可以使用以下代码片段将过滤器添加到config/routes.rb文件中:
ActionDispatch::Routing::Routes.draw do |map|# ... 其他路由配置 ...map.get '/path/to/vulnerable/file', controller: 'vulnerable', action: 'index'map.get '/path/to/safe/file', controller: 'safe', action: 'index'map.get '/*path', controller: 'vulnerable', action: 'invalid_request'
end
  1. 您还可以使用安全性补丁gem,如"safe_yaml"来过滤用户提供的参数,以防止路径穿越攻击。您可以在Gemfile中添加以下行来安装"safe_yaml":
gem 'safe_yaml', '~> 1.0.5'

然后运行bundle install命令以安装该gem。

http://www.yayakq.cn/news/137003/

相关文章:

  • 北京网站制作的公司抖店怎么推广
  • 微网站制作超链接六年级做的网站的软件
  • 做课件的软件下载带有蓝色的网站温州手机网站开发
  • 烟台网站设计wordpress手册下载地址
  • 网站个性化搜狗网站优化软件
  • 网站制作怎么做让点击高成都哪里有网络营销活动
  • 宏福建设集团有限公司网站网站发外链的好处
  • 专业建设 验收 网站网站建设公司广东
  • 西安+医疗网站建设建筑公司财务做账流程
  • 用阿里云服务器做刷单网站加油站建设专业网站
  • 网站正在建设中备案泰安房产网网上交易中心
  • 怎么提高网站的收录企业服务官网
  • 做卖车网站需要什么手续费赣州58同城网招聘找工作
  • 给自己的公司做网站怎么做好手工制作大全图片教程
  • 福州公司网站建网站啦
  • 外贸网站平台哪个好类似百度的网站
  • 深圳如何做网站自己建设个小网站要什么手续
  • 中国建设人才服务信息网是不是正规网站网站注
  • 口碑最好的旅游网站怎么快速开发一个网站
  • 模板建设网站wordpress企业主题哥
  • 想给公司做个网站怎么做的宁波网站建设应届生
  • 天津谁做网站做百度竞价对网站空间有什么要求
  • 兰州手机网站制作公司哪家好外包加工网站有哪些
  • 个人网站建立教程抖音权重查询工具
  • 网站怎么建在国外模板网站的劣势
  • 想学网站开发网站做调查需要考虑的内容
  • 安庆建设网站路南网站建设
  • 网站建设开发招标书wordpress文章伪静态
  • 山东省建设建设协会网站网络媒体发稿平台
  • 电商app软件广州网站营销优化qq