CVE-2021-21353
Remote-Code-Ausführung in pug
- Veröffentlicht
- 03.03.2021
- Aktualisiert
- 16.04.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 90,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Pug ist ein npm-Paket, das eine Hochleistungs-Template-Engine darstellt. In Pug vor Version 3.0.1 war es einem entfernten Angreifer möglich, Remote-Code-Ausführung auf dem node.js-Backend zu erreichen, wenn er die `pretty`-Option des Pug-Compilers kontrollieren konnte, z. B. wenn ein vom Benutzer bereitgestelltes Objekt wie die Abfrageparameter einer Anfrage in die Pug-Template-Eingaben übernommen wurde. Dies ist in Version 3.0.1 behoben. Diese Empfehlung gilt für mehrere Pug-Pakete, einschließlich „pug“ und „pug-code-gen“. pug-code-gen enthält einen zurückportierten Fix in Version 2.0.3. Diese Empfehlung ist nicht ausnutzbar, wenn es keine Möglichkeit gibt, dass nicht vertrauenswürdige Eingaben als `pretty`-Option an Pug übergeben werden, z. B. wenn Sie Templates im Voraus kompilieren, bevor Sie Benutzereingaben darauf anwenden, müssen Sie kein Upgrade durchführen.
Quellen
1Proof-of-concept-Exploit für CVE-2021-21353, eine Schwachstelle zur Remote-Code-Ausführung in Pug Template Engine Versionen <=3.0.0. Demonstriert Payload-Injection über den 'pretty' Parameter, um beliebige Befehle auszuführen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.