Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2021-21315

Опубликовано: 16 фев. 2021
Источник: nvd
CVSS3: 7.1
CVSS3: 7.8
CVSS2: 4.6
EPSS Критический

Описание

The System Information Library for Node.JS (npm package "systeminformation") is an open source collection of functions to retrieve detailed hardware, system and OS information. In systeminformation before version 5.3.1 there is a command injection vulnerability. Problem was fixed in version 5.3.1. As a workaround instead of upgrading, be sure to check or sanitize service parameters that are passed to si.inetLatency(), si.inetChecksite(), si.services(), si.processLoad() ... do only allow strings, reject any arrays. String sanitation works as expected.

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:systeminformation:systeminformation:*:*:*:*:*:node.js:*:*
Версия до 5.3.1 (исключая)
Конфигурация 2
cpe:2.3:a:apache:cordova:10.0.0:*:*:*:*:-:*:*

EPSS

Процентиль: 100%
0.93933
Критический

7.1 High

CVSS3

7.8 High

CVSS3

4.6 Medium

CVSS2

Дефекты

CWE-78
CWE-78

Связанные уязвимости

CVSS3: 7.8
github
почти 5 лет назад

Command Injection Vulnerability

CVSS3: 8.8
fstec
почти 5 лет назад

Уязвимость пакета npm systeminformation программной платформы Node.js, позволяющая нарушителю выполнить произвольную команду

EPSS

Процентиль: 100%
0.93933
Критический

7.1 High

CVSS3

7.8 High

CVSS3

4.6 Medium

CVSS2

Дефекты

CWE-78
CWE-78