2 results (0.006 seconds)

CVSS: 9.1EPSS: 0%CPEs: 1EXPL: 0

An argument injection vulnerability in Dragonfly Ruby Gem v1.3.0 allows attackers to read and write arbitrary files when the verify_url option is disabled. This vulnerability is exploited via a crafted URL. Una vulnerabilidad de inyección de argumentos en Dragonfly Ruby Gem versión v1.3.0, permite a atacantes leer y escribir archivos arbitrarios cuando la opción verify_url está deshabilitada. Esta vulnerabilidad es explotada por medio de una URL diseñada • https://github.com/markevans/dragonfly/commit/25399297bb457f7fcf8e3f91e85945b255b111b5 https://github.com/markevans/dragonfly/issues/513 https://security.netapp.com/advisory/ntap-20220715-0004 • CWE-88: Improper Neutralization of Argument Delimiters in a Command ('Argument Injection') •

CVSS: 9.8EPSS: 12%CPEs: 1EXPL: 4

An argument injection vulnerability in the Dragonfly gem before 1.4.0 for Ruby allows remote attackers to read and write to arbitrary files via a crafted URL when the verify_url option is disabled. This may lead to code execution. The problem occurs because the generate and process features mishandle use of the ImageMagick convert utility. Una vulnerabilidad de inyección de argumentos en Dragonfly gem versiones anteriores a 1.4.0 para Ruby, permite a atacantes remotos leer y escribir en archivos arbitrarios por medio de una URL diseñada cuando la opción verify_url está deshabilitada. Esto puede conllevar a una ejecución de código. • https://github.com/mlr0p/CVE-2021-33564 https://github.com/dorkerdevil/CVE-2021-33564 https://github.com/markevans/dragonfly/commit/25399297bb457f7fcf8e3f91e85945b255b111b5 https://github.com/markevans/dragonfly/compare/v1.3.0...v1.4.0 https://github.com/markevans/dragonfly/issues/513 https://raw.githubusercontent.com/projectdiscovery/nuclei-templates/master/cves/2021/CVE-2021-33564.yaml https://zxsecurity.co.nz/research/argunment-injection-ruby-dragonfly • CWE-88: Improper Neutralization of Argument Delimiters in a Command ('Argument Injection') •