Ruby on Rails Multiple SQL Injection Vulnerabilities
BID:57084
Info
Ruby on Rails Multiple SQL Injection Vulnerabilities
| Bugtraq ID: | 57084 |
| Class: | Input Validation Error |
| CVE: |
CVE-2012-6496 CVE-2012-6497 |
| Remote: | Yes |
| Local: | No |
| Published: | Dec 21 2012 12:00AM |
| Updated: | Apr 13 2015 09:55PM |
| Credit: | joernchen |
| Vulnerable: |
SuSE openSUSE 12.1 SuSE openSUSE 11.4 Ruby on Rails Ruby on Rails 3.2.4 Ruby on Rails Ruby on Rails 3.2.2 Ruby on Rails Ruby on Rails 3.1.5 Ruby on Rails Ruby on Rails 3.1.4 Ruby on Rails Ruby on Rails 3.1.2 Ruby on Rails Ruby on Rails 3.0.13 Ruby on Rails Ruby on Rails 3.0.12 Ruby on Rails Ruby on Rails 3.0.11 Ruby on Rails Ruby on Rails 3.0.6 Ruby on Rails Ruby on Rails 3.0.5 Ruby on Rails Ruby on Rails 3.0.4 Ruby on Rails Ruby on Rails 3.0.3 Ruby on Rails Ruby on Rails 3.0.2 Ruby on Rails Ruby on Rails 3.0.1 Ruby on Rails Ruby on Rails 3.0 Ruby on Rails Ruby on Rails 3.1.0.rc6 Ruby on Rails Ruby on Rails 3.1.0.rc5 Ruby on Rails Ruby on Rails 3.0.8 Ruby on Rails Ruby on Rails 3.0.7 Ruby on Rails Ruby on Rails 3.0.10 Gentoo Linux Debian Linux 6.0 sparc Debian Linux 6.0 s/390 Debian Linux 6.0 powerpc Debian Linux 6.0 mips Debian Linux 6.0 ia-64 Debian Linux 6.0 ia-32 Debian Linux 6.0 arm Debian Linux 6.0 amd64 |
| Not Vulnerable: | |
Discussion
Ruby on Rails Multiple SQL Injection Vulnerabilities
Ruby on Rails is prone to multiple SQL-injection vulnerabilities because it fails to properly sanitize user-supplied input before using in an SQL query.
Exploiting these issues allows an attacker to compromise the application, access or modify data, or exploit latent vulnerabilities in the underlying database.
Ruby on Rails is prone to multiple SQL-injection vulnerabilities because it fails to properly sanitize user-supplied input before using in an SQL query.
Exploiting these issues allows an attacker to compromise the application, access or modify data, or exploit latent vulnerabilities in the underlying database.
Exploit / POC
Ruby on Rails Multiple SQL Injection Vulnerabilities
An attacker can use a browser to exploit these issues.
The researcher has created a proof-of-concept to demonstrate these issues. Please see the references for more information.
An attacker can use a browser to exploit these issues.
The researcher has created a proof-of-concept to demonstrate these issues. Please see the references for more information.
Solution / Fix
Ruby on Rails Multiple SQL Injection Vulnerabilities
Solution:
Vendor updates are available. Please see the references for more information.
Solution:
Vendor updates are available. Please see the references for more information.