
CVE-2024-21534 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, jsonpath-plus में एक गंभीर RCE, VM मॉड्यूल के माध्यम से मनमाना कोड निष्पादन का प्रदर्शन और शमन चरण प्रदान करता है।
कमजोरी: CVE-2024-21534
गंभीरता: गंभीर (CVSS स्कोर: 9.8)
विवरण:
jsonpath-plus पैकेज (संस्करण <= 10.0.7) एक रिमोट कोड निष्पादन (RCE) कमजोरी के प्रति संवेदनशील है जो हमलावरों को Node.js के VM मॉड्यूल के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देता है। यह कमजोरी अपर्याप्त इनपुट सत्यापन के कारण होती है और संस्करण 10.0.7 और उससे नीचे को प्रभावित करती है।
प्रभाव:
इस कमजोरी का सफल शोषण प्रभावित सिस्टम के पूर्ण समझौता का कारण बन सकता है।
शमन:
jsonpath-plus को अपग्रेड करें: संस्करण 10.0.8 या बाद में अपडेट करें।संदर्भ:
नोट:
यह कमजोरी Andrea Angelo Raineri द्वारा खोजी और रिपोर्ट की गई थी।