
cve-2021-23358 탐지 스크립트
cve-2021-23358 탐지 스크립트 저는 CVE-2021-23358에 대한 탐지 스크립트를 만들었습니다. 이 스크립트는 오픈소스 도구로 설치되었든 단순히 라이브러리로 사용되고 있든 관계없이 node underscore의 취약한 버전을 탐지합니다. 이 스크립트에는 세 가지 기능이 있습니다. 다음을 통해 underscore의 버전을 탐지합니다:
underscore 패키지의 1.13.0-0부터 1.13.0-2 이전 버전, 그리고 1.3.2부터 1.12.1 이전 버전은 template 함수를 통한 임의 코드 삽입(Arbitrary Code Injection)에 취약합니다. 특히 변수 속성이 인수로 전달될 때 값이 삭제(sanitize)되지 않기 때문입니다. 그리고 underscore 라이브러리의 사용처는 다음과 같습니다:
