request.rb in Web Console before 2.1.3, as used with Ruby on Rails 3.x and 4.x, does not properly restrict the use of X-Forwarded-For headers in determining a client's IP address, which allows remote attackers to bypass the whitelisted_ips protection mechanism via a crafted request.
CVSS Details
- CVSS 3.1 Base Score: 5.3
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Freebsd | — | Upgrade rubygem-rackUpgrade rubygem-activesupportUpgrade rubygem-jquery-rails4Upgrade rubygem-rack15Upgrade rubygem-railsUpgrade rubygem-rack16Upgrade rubygem-web-consoleUpgrade rubygem-activesupport4Upgrade rubygem-jquery-railsUpgrade rubygem-rails4 | Dec 10, 2025 | Jun 17, 2015 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub