Dans actionpack gemme> = 6.0.0, une vulnérabilité possible XSS existe lorsqu’une application est en cours d’exécution en mode de développement permettant à un attaquant d’envoyer ou intégrer (dans une autre page) une URL spécialement conçue qui peut permettre à l’attaquant d’exécuter JavaScript dans le contexte de l’application locale. Cette vulnérabilité est dans le middleware Actionable Exceptions.
https://groups.google.com/g/rubyonrails-security/c/yQzUVfv42jk/m/oJWw-xhNAQAJ
https://groups.google.com/g/rubyonrails-security/c/yQzUVfv42jk/m/oJWw-xhNAQAJ
https://hackerone.com/reports/904059
https://hackerone.com/reports/904059
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-8264