Montag · 03.08.2026 Ausgabe 4023 RSS
Nachrichten Cybersicherheit täglich
CVE-2019-5418

Ruby on Rails

Hersteller: Rails
7,5 HIGH CVSS Basis-Score
Beschreibung

Die Schwachstelle steckt in Action View, der Komponente von Ruby on Rails, die für das Rendern von Vorlagen und Inhalten zuständig ist. Es handelt sich um eine Offenlegung von Dateiinhalten, die sich über manipulierte Accept-Header eines HTTP-Requests auslösen lässt. Werden solche speziell präparierten Accept-Header in Verbindung mit dem Rendern von Dateien verarbeitet, lässt sich der vorgesehene Pfad verlassen und auf beliebige Dateien im Dateisystem des Zielservers zugreifen. Deren Inhalt wird dann gerendert und an den Angreifer zurückgegeben. Auf diese Weise kann ein Angreifer aus der Ferne vertrauliche Dateien auslesen – etwa Konfigurationsdateien, Zugangsdaten oder Quellcode –, die eigentlich nicht nach außen gelangen sollten. Betroffen sind Webanwendungen, die auf Ruby on Rails aufsetzen und Inhalte abhängig vom angeforderten Format ausliefern. Da die Manipulation allein über einen HTTP-Header erfolgt, ist der Angriff technisch einfach durchzuführen.

Empfohlene Maßnahmen

Spielen Sie die vom Hersteller bereitgestellten Gegenmaßnahmen ein. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln
  • Artikel Bisher keine Artikel.