
Exploit proof-of-concept per CVE-2024-21534, una RCE critica in jsonpath-plus, che dimostra l'esecuzione arbitraria di codice tramite il modulo VM e fornisce passaggi di mitigazione.
Vulnerabilità: CVE-2024-21534
Gravità: Critica (Punteggio CVSS: 9.8)
Descrizione:
Il pacchetto jsonpath-plus (versioni <= 10.0.7) è vulnerabile a una vulnerabilità di esecuzione di codice remoto (RCE) che consente agli aggressori di eseguire codice arbitrario tramite il modulo VM di Node.js. Questa vulnerabilità è causata da una validazione insufficiente dell'input e riguarda le versioni 10.0.7 e precedenti.
Impatto:
Lo sfruttamento riuscito di questa vulnerabilità potrebbe portare al completo compromesso del sistema interessato.
Mitigazione:
jsonpath-plus: Aggiornare alla versione 10.0.8 o successiva.Riferimenti:
Nota:
Questa vulnerabilità è stata scoperta e segnalata da Andrea Angelo Raineri.