Command Injection Vulnerability
Una librería Node.js llamada 'systeminformation' permite que atacantes ejecuten comandos no autorizados en un servidor si se pasan datos no confiables a ciertas funciones como inetLatency() o services(). Esto ocurre porque la librería no valida correctamente la entrada del usuario antes de ejecutar comandos del sistema.
Vulnerabilidad de inyección de comandos en systeminformation <5.3.1 donde funciones (inetLatency, inetChecksite, services, processLoad) no sanitizan adecuadamente los parámetros antes de pasarlos a ejecución de comandos shell. La explotación requiere pasar parámetros en array o strings maliciosos a funciones vulnerables; el impacto incluye ejecución arbitraria de comandos con los privilegios del proceso Node.js. Se corrigió en versión 5.3.1 con validación apropiada de entrada.
¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →