https://community.rapid7.com/community/metasploit/blog/2013/01/09/serialization-mischief-in-ruby-land-cve-2013-0156?x=1
简单的说,RoR的YAML/XML反序列化有个bug,客户端可以包含任意Ruby代码让服务器执行。。。
傻瓜化入侵工具已经提交到了Metasploit。。。Rails老版本全部中招
@huacnlee
简单的说,RoR的YAML/XML反序列化有个bug,客户端可以包含任意Ruby代码让服务器执行。。。
傻瓜化入侵工具已经提交到了Metasploit。。。Rails老版本全部中招
@huacnlee