{"id":"GHSA-pxqr-8v54-m2hj","summary":"Cross-site request forgery in rails_admin","details":"rails_admin ruby gem \u003cv1.1.1 is vulnerable to cross-site request forgery (CSRF) attacks. Non-GET methods were not validating CSRF tokens and, as a result, an attacker could hypothetically gain access to the application administrative endpoints exposed by the gem.","aliases":["CVE-2016-10522"],"modified":"2023-11-08T05:19:33.533046Z","published":"2018-08-08T22:30:35Z","database_specific":{"github_reviewed_at":"2020-06-16T21:50:17Z","nvd_published_at":"2018-07-05T16:29:00Z","cwe_ids":["CWE-352"],"severity":"HIGH","github_reviewed":true},"references":[{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2016-10522"},{"type":"WEB","url":"https://github.com/railsadminteam/rails_admin/commit/b13e879eb93b661204e9fb5e55f7afa4f397537a"},{"type":"ADVISORY","url":"https://github.com/advisories/GHSA-pxqr-8v54-m2hj"},{"type":"PACKAGE","url":"https://github.com/railsadminteam/rails_admin"},{"type":"WEB","url":"https://github.com/rubysec/ruby-advisory-db/blob/master/gems/rails_admin/CVE-2016-10522.yml"},{"type":"WEB","url":"https://www.sourceclear.com/registry/security/cross-site-request-forgery-csrf-/ruby/sid-3173"}],"affected":[{"package":{"name":"rails_admin","ecosystem":"RubyGems","purl":"pkg:gem/rails_admin"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"1.0.0"},{"fixed":"1.1.1"}]}],"versions":["1.0.0","1.1.0"],"database_specific":{"source":"https://github.com/github/advisory-database/blob/main/advisories/github-reviewed/2018/08/GHSA-pxqr-8v54-m2hj/GHSA-pxqr-8v54-m2hj.json"}}],"schema_version":"1.9.0","severity":[{"type":"CVSS_V3","score":"CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H"}]}