Nuclei — это сканер уязвимостей, построенный на простом DSL на основе YAML. Начиная с версии 3.0.0 и до версии 3.8.0, уязвимость в среде выполнения протокола JavaScript Nuclei позволяет шаблонам JavaScript читать локальные файлы .js и .json с помощью функции require(), минуя ограничение доступа к локальным файлам по умолчанию. Эта проблема исправлена в версии 3.8.0.
Показать оригинальное описание (EN)
Nuclei is a vulnerability scanner built on a simple YAML-based DSL. From version 3.0.0 to before version 3.8.0, a vulnerability in Nuclei's JavaScript protocol runtime allows JavaScript templates to read local .js and .json files through the require() function, bypassing the default local file access restriction. This issue has been patched in version 3.8.0.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Projectdiscovery Nuclei
cpe:2.3:a:projectdiscovery:nuclei:*:*:*:*:*:go:*:*
|
3.0.0
|
3.8.0
|