CVE-2021-21353
पग में रिमोट कोड निष्पादन
- प्रकाशित
- 3 मार्च 2021
- अद्यतन
- 16 अप्रैल 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 90.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Pug एक npm पैकेज है जो एक उच्च-प्रदर्शन टेम्पलेट इंजन है। pug के संस्करण 3.0.1 से पहले, यदि कोई दूरस्थ हमलावर pug कंपाइलर के `pretty` विकल्प को नियंत्रित करने में सक्षम था, उदाहरण के लिए यदि आप किसी उपयोगकर्ता द्वारा प्रदान की गई वस्तु जैसे कि अनुरोध के क्वेरी पैरामीटर को pug टेम्पलेट इनपुट में फैलाते हैं, तो उनके लिए node.js बैकएंड पर रिमोट कोड निष्पादन प्राप्त करना संभव था। यह संस्करण 3.0.1 में ठीक किया गया है। यह सलाह कई pug पैकेजों पर लागू होती है जिनमें "pug", "pug-code-gen" शामिल हैं। pug-code-gen में संस्करण 2.0.3 पर एक बैकपोर्टेड फिक्स है। यह सलाह शोषणीय नहीं है यदि अविश्वसनीय इनपुट को `pretty` विकल्प के रूप में pug को पारित करने का कोई तरीका नहीं है, उदाहरण के लिए यदि आप उपयोगकर्ता इनपुट लागू करने से पहले टेम्पलेट्स को पहले से संकलित करते हैं, तो आपको अपग्रेड करने की आवश्यकता नहीं है।
स्रोत
1CVE-2021-21353 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, Pug टेम्पलेट इंजन संस्करण <=3.0.0 में एक रिमोट कोड निष्पादन भेद्यता। मनमाना कमांड निष्पादित करने के लिए 'pretty' पैरामीटर के माध्यम से पेलोड इंजेक्शन प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।