漏洞信息详情
serial-number 注入漏洞
漏洞简介
serial-number是一款用于访问本地计算机序列号的模块。
serial-number 1.3.0及之前版本中存在安全漏洞,该漏洞源于‘exec’函数没有进行任何验证就直接使用‘serialNumber’函数的‘cmdPrefix’参数。攻击者可利用该漏洞执行任意命令。
漏洞公告
目前厂商暂未发布修复措施解决此安全问题,建议使用此软件的用户随时关注厂商主页或参考网址以获取解决办法:
https://www.npmjs.com/package/serial-number
参考网址
来源:MISC
链接:https://github.com/es128/serial-number/blob/master/index.js#L106
来源:MISC
链接:https://snyk.io/vuln/SNYK-JS-SERIALNUMBER-559010
来源:nvd.nist.gov
链接:https://nvd.nist.gov/vuln/detail/CVE-2019-10804
受影响实体
暂无
补丁
暂无
还没有评论,来说两句吧...