request.rb in Web Console before 2.1.3, as used with Ruby on Rails 3.x and 4.x, does not properly restrict the use of X-Forwarded-For headers in determining a client's IP address, which allows remote attackers to bypass the whitelisted_ips protection mechanism via a crafted request.
CVSS Details
- CVSS 3.1 Base Score: 5.3
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Freebsd | — | Upgrade rubygem-jquery-railsUpgrade rubygem-rails4Upgrade rubygem-web-consoleUpgrade rubygem-rack16Upgrade rubygem-activesupport4Upgrade rubygem-rackUpgrade rubygem-jquery-rails4Upgrade rubygem-railsUpgrade rubygem-activesupportUpgrade rubygem-rack15 | Dec 10, 2025 | Jun 17, 2015 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub