Ruby on Rails 嵌套参数SQL注入漏洞 CVE-2012-2695 CNNVD-201206-198

7.5 AV AC AU C I A
发布: 2012-06-22
修订: 2019-08-08

Ruby on Rails(Rails)是Rails核心团队开发维护的一套基于Ruby语言的开源Web应用框架,它是由大卫-海纳梅尔-韩森从美国37signals公司的项目管理工具Basecamp里分离出来的。 Rails on Ruby中的Active Record组件中存在漏洞,该漏洞源于在SQL查询中使用了未正确验证的输入,这些输入是通过嵌套查询参数传递到Active Record接口的。攻击者可利用该漏洞通过注入任意SQL代码操纵SQL查询。

0%
暂无可用Exp或PoC
当前有74条受影响产品信息