CVE-2026-33167

LOW CVSS 4.0: 1,3 EPSS 0.02%
Обновлено 24 марта 2026
Rails
Параметр Значение
CVSS 1,3 (LOW)
Уязвимые версии до 8.1.2.1
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Rails
Публичный эксплойт Нет

Action Pack — это Rubygem для создания веб-приложений на платформе Rails. В версиях ветки 8.1 до 8.1.2.1 страница исключений отладки не отображает сообщения об исключениях должным образом. Тщательно созданное сообщение об исключении может внедрить на страницу произвольный HTML и JavaScript, что приведет к XSS.

Это влияет на приложения с включенными подробными страницами исключений (`config.consider_all_requests_local = true`), которые используются по умолчанию при разработке. Версия 8.1.2.1 содержит патч.

Показать оригинальное описание (EN)

Action Pack is a Rubygem for building web applications on the Rails framework. In versions on the 8.1 branch prior to 8.1.2.1, the debug exceptions page does not properly escape exception messages. A carefully crafted exception message could inject arbitrary HTML and JavaScript into the page, leading to XSS. This affects applications with detailed exception pages enabled (`config.consider_all_requests_local = true`), which is the default in development. Version 8.1.2.1 contains a patch.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0