
Exploração de prova de conceito para CVE-2024-21534, um RCE crítico no jsonpath-plus, demonstrando execução arbitrária de código via módulo VM e fornecendo etapas de mitigação.
Vulnerabilidade: CVE-2024-21534
Severidade: Crítica (Pontuação CVSS: 9.8)
Descrição:
O pacote jsonpath-plus (versões <= 10.0.7) é vulnerável a uma vulnerabilidade de Execução Remota de Código (RCE) que permite que atacantes executem código arbitrário através do módulo VM do Node.js. Essa vulnerabilidade é causada por validação de entrada insuficiente e afeta as versões 10.0.7 e anteriores.
Impacto:
A exploração bem-sucedida desta vulnerabilidade pode levar ao comprometimento completo do sistema afetado.
Mitigação:
jsonpath-plus: Atualize para a versão 10.0.8 ou posterior.Referências:
Nota:
Esta vulnerabilidade foi descoberta e relatada por Andrea Angelo Raineri.