CVE-2021-21353
Execução remota de código em pug
- Publicado
- 3 de mar. de 2021
- Atualizado
- 16 de abr. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 90,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Pug é um pacote npm que é um motor de templates de alto desempenho. No pug antes da versão 3.0.1, se um atacante remoto fosse capaz de controlar a opção `pretty` do compilador pug, por exemplo, se você espalhar um objeto fornecido pelo usuário, como os parâmetros de consulta de uma requisição, nas entradas do template pug, era possível para ele alcançar execução remota de código no backend node.js. Isso é corrigido na versão 3.0.1. Este aviso se aplica a vários pacotes pug, incluindo "pug", "pug-code-gen". pug-code-gen tem uma correção portada na versão 2.0.3. Este aviso não é explorável se não houver nenhuma forma de entrada não confiável ser passada para o pug como a opção `pretty`, por exemplo, se você compilar templates antecipadamente antes de aplicar a entrada do usuário a eles, você não precisa atualizar.
Fontes
1Exploit de prova de conceito para CVE-2021-21353, uma vulnerabilidade de execução remota de código no mecanismo de template Pug versões <=3.0.0. Demonstra injeção de payload via parâmetro 'pretty' para executar comandos arbitrários.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.