
Exploit de prueba de concepto para CVE-2022-24434 dirigido al paquete npm Dicer v0.3.1. Demuestra la explotación de una vulnerabilidad del lado del servidor con un script de servidor proporcionado y una carga útil PoC.
Este repositorio contiene una Prueba de Concepto (PoC) para CVE-2022-24434, una vulnerabilidad que afecta al paquete npm Dicer.
Versión objetivo de la PoC: 0.3.1 (asegúrate de que el código de dicer utilizado sea exactamente v0.3.1)
Asegúrate de que el directorio esté estructurado así:
. ├── dicer/ # Cloned Dicer repo (must be v0.3.1) ├── server.js # Vulnerable server script └── dicer_poc.js # Exploit PoC script
yaml Copy code
git clone https://github.com/mscdex/dicer.git
cd dicer
# fetch tags and switch to v0.3.1 (tag name may be "v0.3.1" or "0.3.1")
git fetch --all --tags
# try the tag checkout (if tag is 'v0.3.1')
git checkout tags/v0.3.1 -b poc-0.3.1 || git checkout tags/0.3.1 -b poc-0.3.1
npm install # install dicer repo dependencies if needed
cd ..
Si prefieres no clonar el repositorio completo, puedes crear un node_modules local con la versión específica:
mkdir tmp_project && cd tmp_project
npm init -y
npm install [email protected]
# copy the installed package folder node_modules/dicer into the parent folder as 'dicer'
cp -R node_modules/dicer ../dicer
cd ..
rm -rf tmp_project
Importante: La PoC está escrita para ejecutarse contra la carpeta fuente de dicer dentro de la raíz de este proyecto. Asegúrate de que la carpeta llamada dicer en la raíz corresponda a la versión 0.3.1.
└── poc/ ├── dicer/ # Cloned Dicer repo (must be v0.3.1) ├── server.js # Vulnerable server script (place here) └── dicer_poc.js # Exploit PoC script (place here)
Inicia el servidor vulnerable:
node server.js
En una terminal separada, ejecuta la PoC del exploit:
node dicer_poc.js
git tag para listar las etiquetas disponibles. Si no hay una etiqueta 0.3.1, usa el método de instalación con npm anterior y confirma que el package.json dentro de dicer/ muestre la versión 0.3.1.