NodeJS 系統資訊庫命令插入 (CVE-2021-21315)

high Nessus Plugin ID 164017

Synopsis

遠端主機上有一個 Web 應用程式架構庫受到命令插入弱點影響。

描述

遠端主機有一個 systeminformation npm 模組的版本低於 5.3.1。因此,它受到命令插入弱點影響。Node.JS 的系統資訊庫 (npm 套件「systeminformation」) 是一個開放原始碼的函式集合,用於擷取詳細的硬體、系統和作業系統資訊。5.3.1 版之前的 systeminformation 中存在命令插入弱點,此弱點已在 5.3.1 版中修正。作爲替代升級的因應措施,請務必檢查或清理傳送至 si.inetLatency()、si.inetChecksite()、si.services() 或 si.processLoad()... 的服務參數,以便僅允許字串並拒絕任何陣列。字串清理如預期般運作。

解決方案

將 systeminformation 模組升級至 5.3.1 或更新版本。

另請參閱

http://www.nessus.org/u?103e42ce

https://security.netapp.com/advisory/ntap-20210312-0007/

http://www.nessus.org/u?5b30aacc

http://www.nessus.org/u?103e42ce

Plugin 詳細資訊

嚴重性: High

ID: 164017

檔案名稱: nodejs_cve-2021-21315.nbin

版本: 1.2

類型: remote

系列: CGI abuses

已發布: 2022/8/10

已更新: 2022/11/30

風險資訊

CVSS 評分論據: Tenable confirms the access vector is network, not local

VPR

風險因素: High

分數: 7.4

CVSS v2

風險因素: High

基本分數: 7.5

媒介: AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS 評分資料來源: manual

CVSS v3

風險因素: High

基本分數: 8.8

媒介: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

弱點資訊

CPE: cpe:/a:systeminformation:systeminformation

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2022/2/14

弱點發布日期: 2022/2/14

參考資訊

CVE: CVE-2021-21315