CVE-2024-54152
تعبيرات Angular - تنفيذ التعليمات البرمجية عن بُعد عند استخدام locals
- تم النشر
- 10/12/2024
- محدث
- 10/12/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 06/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 81.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# Angular Expressions توفر Angular Expressions تعبيرات لإطار عمل الويب Angular.JS كوحدة مستقلة. قبل الإصدار 1.4.3، يمكن للمهاجم كتابة تعبير خبيث يهرب من بيئة الحماية (sandbox) لتنفيذ كود عشوائي على النظام. باستخدام حمولة أكثر تعقيدًا (غير معلنة)، يمكن الحصول على وصول كامل لتنفيذ كود عشوائي على النظام. تم إصلاح المشكلة في الإصدار 1.4.3 من Angular Expressions. يتوفر حلان بديلان محتملان. يمكن إما تعطيل الوصول إلى `__proto__` على مستوى النظام أو التأكد من استخدام الدالة بوسيط واحد فقط.
المصادر
1استغلال PoC للهروب من بيئة العزل في Angular Expressions (CVE-2024-54152) يحقق تنفيذ التعليمات البرمجية عن بُعد (RCE) عبر تعبير خبيث. يتضمن بيئة Docker ونصوص حمولة بلغتي Go وPython.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.