CVE-2024-54152
Angular Expressions – Remote Code Execution bei Verwendung von locals
- Veröffentlicht
- 10.12.2024
- Aktualisiert
- 10.12.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 06.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 81,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Angular Expressions stellt Ausdrücke für das Angular.JS-Webframework als eigenständiges Modul bereit. Vor Version 1.4.3 kann ein Angreifer einen bösartigen Ausdruck schreiben, der die Sandbox umgeht, um beliebigen Code auf dem System auszuführen. Mit einem komplexeren (nicht offengelegten) Payload kann man vollen Zugriff auf die Ausführung beliebigen Codes auf dem System erhalten. Das Problem wurde in Version 1.4.3 von Angular Expressions behoben. Zwei mögliche Workarounds sind verfügbar. Man kann entweder den Zugriff auf `__proto__` global deaktivieren oder sicherstellen, dass man die Funktion mit nur einem Argument verwendet.
Quellen
1PoC-Exploit für die Angular-Expressions-Sandbox-Escape (CVE-2024-54152), der über einen bösartigen Ausdruck RCE (Remote Code Execution) erreicht. Enthält Docker-Umgebung und Payload-Skripte in Go und Python.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.