
إثبات مفهوم لاستغلال CVE-2024-21534، وهي ثغرة RCE حرجة في jsonpath-plus، توضح تنفيذ تعليمات برمجية عشوائية عبر وحدة VM وتوفر خطوات التخفيف.
الثغرة: CVE-2024-21534
الخطورة: حرجة (درجة CVSS: 9.8)
الوصف:
حزمة jsonpath-plus (الإصدارات <= 10.0.7) معرضة لثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) تتيح للمهاجمين تنفيذ تعليمات برمجية عشوائية عبر وحدة VM في Node.js. سبب هذه الثغرة هو عدم كفاية التحقق من صحة المدخلات، وهي تؤثر على الإصدارات 10.0.7 وما دون.
التأثير:
قد يؤدي استغلال هذه الثغرة بنجاح إلى اختراق كامل للنظام المتأثر.
التخفيف:
jsonpath-plus: تحديث إلى الإصدار 10.0.8 أو أحدث.المراجع:
ملاحظة:
تم اكتشاف هذه الثغرة والإبلاغ عنها بواسطة Andrea Angelo Raineri.