漏洞: CVE-2024-21534
严重性: 严重 (CVSS 评分: 9.8)
描述:
jsonpath-plus 包(版本 <= 10.0.7)存在一个远程代码执行 (RCE) 漏洞,攻击者能够通过 Node.js 的 VM 模块执行任意代码。此漏洞由输入验证不足导致,影响 10.0.7 及以下版本。
影响:
成功利用此漏洞可能导致受影响的系统完全沦陷。
缓解措施:
jsonpath-plus: 更新至 10.0.8 或更高版本。参考资料:
注意:
此漏洞由 Andrea Angelo Raineri 发现并报告。