CVE-2019-5418
100Vexday Risk Score
Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.
ssvc Actcvss 7.5epss 99%
da publicação à arma0 dias
Publicada no NVD27 de mar.
1ª PoC16 de mar.
CISA KEV+2294d
probabilidade de exploração
99%top 1% das CVEs
exploração observada
simCISA + VulnCheck
19 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2025-07-28
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Versões
Afetadas
rubygems/actionview >= 5.1.0, <= 5.1.6.1; rubygems/actionview >= 5.0.0, <= 5.0.7.1; rubygems/actionview >= 5.2.0, <= 5.2.2.0; rubygems/actionview >= 4.0.0, <= 4.2.11.0
Corrigidas em
rubygems/actionview 5.1.6.2; rubygems/actionview 5.0.7.2; rubygems/actionview 5.2.2.1; rubygems/actionview 4.2.11.1
Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
There is a File Content Disclosure vulnerability in Action View <5.2.2.1, <5.1.6.2, <5.0.7.2, <4.2.11.1 and v3 where specially crafted accept headers can cause contents of arbitrary files on the target system's filesystem to be exposed.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Produtos afetados
Rails · https://github.com/rails/railsPoCs públicas encontradas — 19
exploitdbwww.exploit-db.com/exploits/46585não verificadogithubgithub.com/mpgn/CVE-2019-5418★ 201githubgithub.com/mpgn/Rails-doubletap-RCE★ 133githubgithub.com/brompwnie/CVE-2019-5418-Scanner★ 36githubgithub.com/random-robbie/CVE-2019-5418★ 5githubgithub.com/omarkurt/CVE-2019-5418★ 5githubgithub.com/Bad3r/RailroadBandit★ 3githubgithub.com/kailing0220/CVE-2019-5418★ 2githubgithub.com/daehyeok0618/CVE-2019-5418★ 0githubgithub.com/melardev/CVE-2019-5418★ 0githubgithub.com/ztgrace/CVE-2019-5418-Rails3★ 0vulncheckvulncheck.com/xdb/34f001d1be76não verificadovulncheckvulncheck.com/xdb/cefcc3ffbf85não verificadovulncheckvulncheck.com/xdb/f2ddbe7de150não verificadocve_referencewww.exploit-db.com/exploits/46585/não verificadocve_referencepacketstormsecurity.com/files/152178/Rails-5.2.1-Arbitrary-File-Content-Disclosure.htmlnão verificadovulncheckvulncheck.com/xdb/7ec4db8cca50não verificadovulncheckvulncheck.com/xdb/b79d8b670127não verificadovulncheckvulncheck.com/xdb/2a15ef59cca5não verificado⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.
Referências
http://lists.opensuse.org/opensuse-security-announce/2019-05/msg00011.htmlhttp://packetstormsecurity.com/files/152178/Rails-5.2.1-Arbitrary-File-Content-Disclosure.htmlhttps://access.redhat.com/errata/RHSA-2019:0796https://access.redhat.com/errata/RHSA-2019:1147https://access.redhat.com/errata/RHSA-2019:1149https://access.redhat.com/errata/RHSA-2019:1289https://groups.google.com/forum/#%21topic/rubyonrails-security/pFRKI96Sm8Qhttps://lists.debian.org/debian-lts-announce/2019/03/msg00042.htmlhttps://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/Y43636TH4D6T46IC6N2RQVJTRFJAAYGA/https://web.archive.org/web/20190313201629/https://weblog.rubyonrails.org/2019/3/13/Rails-4-2-5-1-5-1-6-2-have-been-released/https://weblog.rubyonrails.org/2019/3/13/Rails-4-2-5-1-5-1-6-2-have-been-released/https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2019-5418