CVE-2021-21315
ثغرة حقن الأوامر
- تم النشر
- 16/02/2021
- محدث
- 21/10/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 18/01/2022
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
مكتبة معلومات النظام لـ Node.JS (حزمة npm "systeminformation") هي مجموعة مفتوحة المصدر من الدوال لاسترداد معلومات تفصيلية عن العتاد والنظام ونظام التشغيل. في systeminformation قبل الإصدار 5.3.1 توجد ثغرة حقن أوامر (command injection). تم إصلاح المشكلة في الإصدار 5.3.1. كحل بديل بدلاً من الترقية، تأكد من فحص أو تعقيم معاملات الخدمة التي يتم تمريرها إلى si.inetLatency() و si.inetChecksite() و si.services() و si.processLoad() ... اسمح بالسلاسل النصية (strings) فقط، وارفض أي مصفوفات (arrays). تعقيم السلاسل النصية يعمل كما هو متوقع.
المصادر
5CVE 2021-21315 إثبات المفهوم
- CVE-2021-21315استغلال
مبتدئ في Rust حاول كتابة كود استغلال سهل باستخدام لغة Rust
- CVE-2021-21315-exploitاستغلال
systeminformation
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.