CVE-2021-21353
تنفيذ التعليمات البرمجية عن بُعد في pug
- تم النشر
- 03/03/2021
- محدث
- 16/04/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 90.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Pug هو حزمة npm وهي محرك قوالب عالي الأداء. في Pug قبل الإصدار 3.0.1، إذا كان بإمكان مهاجم عن بُعد التحكم في خيار `pretty` لمُجمّع Pug، على سبيل المثال إذا قمت بنشر كائن يوفره المستخدم مثل معاملات الاستعلام لطلب ما في مدخلات قالب Pug، فكان من الممكن تحقيق تنفيذ تعليمات برمجية عن بُعد على الواجهة الخلفية لـ node.js. تم إصلاح هذا في الإصدار 3.0.1. ينطبق هذا التنبيه على حزم Pug المتعددة بما في ذلك "pug" و"pug-code-gen". يحتوي pug-code-gen على إصلاح مُعاد تطبيقه في الإصدار 2.0.3. هذا التنبيه غير قابل للاستغلال إذا لم تكن هناك طريقة لتمرير مدخلات غير موثوقة إلى Pug كخيار `pretty`، على سبيل المثال إذا قمت بتجميع القوالب مسبقًا قبل تطبيق مدخلات المستخدم عليها، فلست بحاجة إلى الترقية.
المصادر
1استغلال إثبات المفهوم لـ CVE-2021-21353، وهي ثغرة تنفيذ التعليمات البرمجية عن بُعد في محرك قوالب Pug الإصدارات <=3.0.0. يوضح حقن الحمولة عبر معلمة 'pretty' لتنفيذ أوامر عشوائية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.