CVE-2021-32819
تنفيذ التعليمات البرمجية عن بُعد في squirrelly
- تم النشر
- 14/05/2021
- محدث
- 03/08/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Squirrelly هو محرك قوالب مطبَّق بلغة JavaScript ويعمل جاهزًا مع ExpressJS. يدمج Squirrelly بيانات القوالب الخالصة مع خيارات إعداد المحرك عبر واجهة برمجة تطبيقات العرض الخاصة بـ Express. من خلال الكتابة فوق خيارات الإعداد الداخلية، قد يتم تشغيل تنفيذ تعليمات برمجية عن بُعد في التطبيقات التي تعتمد على المكتبة. تم إصلاح هذه المشكلة في الإصدار 9.0.0. للحصول على التفاصيل الكاملة، راجع GHSL-2021-023 المُشار إليه.
المصادر
1- CVE-2021-32819استغلال
SquirrellyJS يخلط بيانات القالب النقية مع خيارات تكوين المحرك عبر واجهة برمجة تطبيقات Express render. عن طريق الكتابة فوق خيارات التكوين الداخلية، قد يتم تشغيل تنفيذ الأكواد عن بُعد في التطبيقات النهائية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.