Systeminformation 操作系统命令注入漏洞
命令注入
Systeminformation中存在操作系统命令注入漏洞,该漏洞源于外部输入数据构造操作系统可执行命令过程中,网络系统或产品未正确过滤其中的特殊字符、命令等。攻击者可利用该漏洞执行非法操作系统命令。
pac-resolver是一个从PAC 文件生成异步解析器函数。
pac-resolver 5.0.0之前版本存在安全漏洞,该漏洞源于应用不安全的 PAC 文件处理,当与不受信任的输入一起使用时可能会发生这种情况。
Async是英国Caolan McMahon个人开发者的一个实用模块。用于使用异步 JavaScript。
Async 3.2.1 及之前版本存在安全漏洞,该漏洞源于 mapValues() 方法。攻击者可通过 mapValues() 方法获取权限。
systeminformation 操作系统命令注入漏洞
命令注入
systeminformation是一个可以获得操作系统信息的 Npm 软件库。
systeminformation 存在操作系统命令注入漏洞,该漏洞源于系统信息中已发现命令注入漏洞。
Moment.js 是一个 JavaScript 日期库。用于解析、验证、操作和格式化日期。
Moment.js 在处理嵌套 rfc2822 注释内容时正则表达式执行时间不断的指数增大,导致服务不可用。
攻击者可利用该漏洞使目标服务停止响应甚至崩溃。
systeminformation 存在输入验证不恰当漏洞
输入验证不恰当
systeminformation 是一个简单的系统和操作系统信息库。此软件包的受影响版本容易受到不当输入验证的影响。
needle 存在Authorization请求头泄露漏洞
信息暴露
needle 是 一款流式传输的HTTP客户端
needle 没有对重定向后的请求头做过滤处理,会把第一次请求的 Authorization 请求头也传递到重定向后的服务,导致 Authorization 请求头泄露。
攻击者可利用该漏洞被动窃取用户的 Authorization 数据。
systeminformation 存在拒绝服务漏洞
拒绝服务
systeminformation 是一个简单的系统和操作系统信息库。此软件包的受影响版本容易受到拒绝服务 (DoS) 的攻击。
systeminformation 存在SSRF漏洞
SSRF
systeminformation 是一个简单的系统和操作系统信息库。由于未正确清理 @,因此该软件包的受影响版本容易通过 sanitizeShellString 函数受到服务器端请求伪造 (SSRF) 的攻击。
评论