CVE-2021-21353
Exécution de code à distance dans pug
- Publié
- 3 mars 2021
- Mise à jour
- 16 avr. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 90,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Pug est un package npm qui est un moteur de templates haute performance. Dans pug avant la version 3.0.1, si un attaquant distant était capable de contrôler l'option `pretty` du compilateur pug, par exemple si vous étendez un objet fourni par l'utilisateur tel que les paramètres de requête d'une requête dans les entrées du template pug, il lui était possible d'obtenir une exécution de code à distance sur le backend node.js. Ce problème est corrigé dans la version 3.0.1. Cet avis s'applique à plusieurs packages pug, notamment « pug », « pug-code-gen ». pug-code-gen dispose d'un correctif rétroporté dans la version 2.0.3. Cet avis n'est pas exploitable s'il n'existe aucun moyen de transmettre une entrée non fiable à pug comme option `pretty`, par exemple si vous compilez les templates à l'avance avant d'appliquer les entrées utilisateur, vous n'avez pas besoin de mettre à niveau.
Sources
1Exploit de preuve de concept pour CVE-2021-21353, une vulnérabilité d'exécution de code à distance dans le moteur de templates Pug versions <=3.0.0. Démontre l'injection de charge utile via le paramètre 'pretty' pour exécuter des commandes arbitraires.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.