CVE-2020-8165
CRITICAL 9.8EPSS 45.7%
A deserialization of untrusted data vulnernerability exists in rails < 5.2.4.3, rails < 6.0.3.1 that can allow an attacker to unmarshal user-provided objects in MemCacheStore and RedisCacheStore potentially resulting in an RCE.
- CVSS v3.1
- 9.8 CRITICAL
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H - CVSS v3.1
- 9.8 CRITICAL
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H - CVSS v2.0
- 7.5 HIGH
AV:N/AC:L/Au:N/C:P/I:P/A:P - EPSS
- 45.73% chance of exploitation in the next 30 days, 99th percentile
- Published
- 2020-06-19
- Updated
- 2025-05-09
Proof-of-concept exploits (9)
- https://hackerone.com/reports/413388
- AssassinUKG/CVE-2020-81650★ · 2021-01-15
- danielklim/cve-2020-8165-demo1★ · 2021-02-16
- dpredrag/olain-test20★ · 2021-07-11
- hybryx/CVE-2020-81654★ · 2021-01-03
- masahiro331/CVE-2020-816542★ · 2023-01-19
- progfay/CVE-2020-81650★ · 2021-01-21
- taipansec/CVE-2020-81650★ · 2020-12-25
- umiterkol/CVE-2020-8165--Auto-Shell1★ · 2020-11-13