
رمز استغلال ثغرة عملي لـ CVE-2019-17625
توجد ثغرة XSS مخزنة في Rambox 0.6.9 بسبب معلمات غير معقمة في حقل الاسم عند إضافة خدمة. بما أن Rambox يعمل على NodeJS، فهذا يسمح بحقن أوامر نظام التشغيل في وسم <a> أو ``.
ملاحظة: تم اختبار هذا الكود فقط على MacOS وقد يحتاج إلى إعادة تكوين لأنظمة تشغيل أخرى
سينشئ كود الاستغلال خدمة (باستخدام ديسكورد كأساس)، يتطلب الصدف أن النظام يحتوي على mkfifo. يمكنك بالطبع استبدال محتوى الحمولة بأي شيء تريده.
