CVE-2024-54152
Angular Expressions - Esecuzione di codice remoto quando si utilizzano locals
- Pubblicato
- 10 dic 2024
- Aggiornato
- 10 dic 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 6 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 81,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
# Angular Expressions Angular Expressions fornisce le espressioni per il framework web Angular.JS come modulo autonomo. Prima della versione 1.4.3, un attaccante può scrivere un'espressione dannosa che elude la sandbox per eseguire codice arbitrario sul sistema. Con un payload più complesso (non divulgato), si può ottenere pieno accesso all'esecuzione di codice arbitrario sul sistema. Il problema è stato corretto nella versione 1.4.3 di Angular Expressions. Sono disponibili due possibili soluzioni alternative. Si può disabilitare l'accesso a `__proto__` a livello globale oppure assicurarsi di utilizzare la funzione con un solo argomento.
Fonti
1Exploit PoC per la sandbox escape di Angular Expressions (CVE-2024-54152) che consente RCE tramite espressione dannosa. Include ambiente Docker e script payload in Go e Python.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.