CVE-2021-32819
高已发布
squirrelly 远程代码执行
- 已发布
- 2021年5月14日
- 已更新
- 2024年8月3日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月8日
初级CVSS
8.8/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H58.3%
高 · 未来 30 天
- 百分位
- 99.1%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Squirrelly 是一个用 JavaScript 实现的模板引擎,可与 ExpressJS 开箱即用地配合使用。Squirrelly 通过 Express 渲染 API 将纯模板数据与引擎配置选项混合在一起。通过覆盖内部配置选项,可能会在下游应用程序中触发远程代码执行。此问题已在 9.0.0 版本中修复。有关完整详细信息,请参阅所引用的 GHSL-2021-023。
来源
1- CVE-2021-32819漏洞利用
SquirrellyJS 通过 Express 渲染 API 将纯模板数据与引擎配置选项混合。通过覆盖内部配置选项,可能会导致下游应用程序触发远程代码执行。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。