CVE-2021-32819
squirrelly में रिमोट कोड निष्पादन
- प्रकाशित
- 14 मई 2021
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Squirrelly एक टेम्पलेट इंजन है जो JavaScript में लागू किया गया है और ExpressJS के साथ बिना किसी अतिरिक्त कॉन्फ़िगरेशन के काम करता है। Squirrelly Express render API के माध्यम से केवल टेम्पलेट डेटा को इंजन कॉन्फ़िगरेशन विकल्पों के साथ मिश्रित करता है। आंतरिक कॉन्फ़िगरेशन विकल्पों को अधिलेखित करके डाउनस्ट्रीम अनुप्रयोगों में रिमोट कोड निष्पादन को ट्रिगर किया जा सकता है। इस समस्या का समाधान संस्करण 9.0.0 में कर दिया गया है। पूर्ण विवरण के लिए संदर्भित GHSL-2021-023 देखें।
स्रोत
1- CVE-2021-32819एक्सप्लॉइट
SquirrellyJS एक्सप्रेस रेंडर API के माध्यम से शुद्ध टेम्पलेट डेटा को इंजन कॉन्फ़िगरेशन विकल्पों के साथ मिश्रित करता है। आंतरिक कॉन्फ़िगरेशन विकल्पों को अधिलेखित करके, डाउनस्ट्रीम अनुप्रयोगों में दूरस्थ कोड निष्पादन को ट्रिगर किया जा सकता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।