CVE-2019-5418
100Vexday Risk Score
Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
ssvc Actcvss 7.5epss 99%
de la publicación al arma0 días
Publicada en NVD27 mar
1ª PoC16 mar
CISA KEV+2294d
probabilidad de explotación
99%top 1% de las CVE
explotación observada
síCISA + VulnCheck
19 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2025-07-28
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Versiones
Afectadas
rubygems/actionview >= 5.1.0, <= 5.1.6.1; rubygems/actionview >= 5.0.0, <= 5.0.7.1; rubygems/actionview >= 5.2.0, <= 5.2.2.0; rubygems/actionview >= 4.0.0, <= 4.2.11.0
Corregidas en
rubygems/actionview 5.1.6.2; rubygems/actionview 5.0.7.2; rubygems/actionview 5.2.2.1; rubygems/actionview 4.2.11.1
Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
There is a File Content Disclosure vulnerability in Action View <5.2.2.1, <5.1.6.2, <5.0.7.2, <4.2.11.1 and v3 where specially crafted accept headers can cause contents of arbitrary files on the target system's filesystem to be exposed.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Productos afectados
Rails · https://github.com/rails/railsPoCs públicas encontradas — 19
exploitdbwww.exploit-db.com/exploits/46585no verificadogithubgithub.com/mpgn/CVE-2019-5418★ 201githubgithub.com/mpgn/Rails-doubletap-RCE★ 133githubgithub.com/brompwnie/CVE-2019-5418-Scanner★ 36githubgithub.com/random-robbie/CVE-2019-5418★ 5githubgithub.com/omarkurt/CVE-2019-5418★ 5githubgithub.com/Bad3r/RailroadBandit★ 3githubgithub.com/kailing0220/CVE-2019-5418★ 2githubgithub.com/melardev/CVE-2019-5418★ 0githubgithub.com/ztgrace/CVE-2019-5418-Rails3★ 0githubgithub.com/daehyeok0618/CVE-2019-5418★ 0vulncheckvulncheck.com/xdb/cefcc3ffbf85no verificadocve_referencewww.exploit-db.com/exploits/46585/no verificadovulncheckvulncheck.com/xdb/f2ddbe7de150no verificadovulncheckvulncheck.com/xdb/7ec4db8cca50no verificadovulncheckvulncheck.com/xdb/b79d8b670127no verificadovulncheckvulncheck.com/xdb/2a15ef59cca5no verificadovulncheckvulncheck.com/xdb/34f001d1be76no verificadocve_referencepacketstormsecurity.com/files/152178/Rails-5.2.1-Arbitrary-File-Content-Disclosure.htmlno verificado⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.
Referencias
http://lists.opensuse.org/opensuse-security-announce/2019-05/msg00011.htmlhttp://packetstormsecurity.com/files/152178/Rails-5.2.1-Arbitrary-File-Content-Disclosure.htmlhttps://access.redhat.com/errata/RHSA-2019:0796https://access.redhat.com/errata/RHSA-2019:1147https://access.redhat.com/errata/RHSA-2019:1149https://access.redhat.com/errata/RHSA-2019:1289https://groups.google.com/forum/#%21topic/rubyonrails-security/pFRKI96Sm8Qhttps://lists.debian.org/debian-lts-announce/2019/03/msg00042.htmlhttps://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/Y43636TH4D6T46IC6N2RQVJTRFJAAYGA/https://web.archive.org/web/20190313201629/https://weblog.rubyonrails.org/2019/3/13/Rails-4-2-5-1-5-1-6-2-have-been-released/https://weblog.rubyonrails.org/2019/3/13/Rails-4-2-5-1-5-1-6-2-have-been-released/https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2019-5418