CVE-2021-21353
Esecuzione di codice remoto in pug
- Pubblicato
- 3 mar 2021
- Aggiornato
- 16 apr 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 90,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Pug è un pacchetto npm che costituisce un motore di template ad alte prestazioni. In pug, prima della versione 3.0.1, se un attaccante remoto fosse stato in grado di controllare l'opzione `pretty` del compilatore pug, ad esempio se si diffonde un oggetto fornito dall'utente come i parametri di query di una richiesta negli input del template pug, sarebbe stato possibile ottenere l'esecuzione remota di codice sul backend node.js. Questo è stato corretto nella versione 3.0.1. Questa advisory si applica a più pacchetti pug, tra cui "pug" e "pug-code-gen". pug-code-gen ha una correzione backportata nella versione 2.0.3. Questa advisory non è sfruttabile se non esiste alcun modo per passare input non attendibili a pug come opzione `pretty`, ad esempio se si compilano i template in anticipo prima di applicare l'input dell'utente, non è necessario eseguire l'aggiornamento.
Fonti
1Exploit proof-of-concept per CVE-2021-21353, una vulnerabilità di esecuzione remota di codice nel motore di template Pug versioni <=3.0.0. Dimostra l'iniezione di payload tramite il parametro 'pretty' per eseguire comandi arbitrari.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.