Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2020-6836

Опубликовано: 11 янв. 2020
Источник: nvd
CVSS3: 9.8
CVSS2: 7.5
EPSS Низкий

Описание

grammar-parser.jison in the hot-formula-parser package before 3.0.1 for Node.js is vulnerable to arbitrary code injection. The package fails to sanitize values passed to the parse function and concatenates them in an eval call. If a value of the formula is taken from user-controlled input, it may allow attackers to run arbitrary commands on the server.

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:hot-formula-parser_project:hot-formula-parser:*:*:*:*:*:node.js:*:*
Версия до 3.0.1 (исключая)

EPSS

Процентиль: 76%
0.00957
Низкий

9.8 Critical

CVSS3

7.5 High

CVSS2

Дефекты

CWE-94

Связанные уязвимости

CVSS3: 9.8
github
почти 6 лет назад

Command Injection in hot-formula-parser

EPSS

Процентиль: 76%
0.00957
Низкий

9.8 Critical

CVSS3

7.5 High

CVSS2

Дефекты

CWE-94