
استغلال لإثبات المفهوم لـ CVE-2024-21534، وهي ثغرة RCE حرجة في jsonpath-plus عبر وحدة Node.js VM. يتضمن تفاصيل الثغرة، تحليل التأثير، وخطوات التخفيف.
الثغرة: CVE-2024-21534
الخطورة: حرجة (درجة CVSS: 9.8)
الوصف:
حزمة jsonpath-plus (الإصدارات <= 10.0.7) معرضة لثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) تتيح للمهاجمين تنفيذ تعليمات برمجية عشوائية عبر وحدة VM في Node.js. سبب هذه الثغرة هو عدم كفاية التحقق من صحة المدخلات، وهي تؤثر على الإصدارات 10.0.7 وما دون.
التأثير:
قد يؤدي استغلال هذه الثغرة بنجاح إلى اختراق كامل للنظام المتأثر.
التخفيف:
jsonpath-plus: تحديث إلى الإصدار 10.0.8 أو أحدث.المراجع:
ملاحظة:
تم اكتشاف هذه الثغرة والإبلاغ عنها بواسطة Andrea Angelo Raineri.