Une vulnérabilité du moteur JavaScript Goja embarqué par Nuclei peut mener à l’exécution de code natif sur l’hôte exécutant le scanner lors de l’évaluation de templates JavaScript non fiables.
Analyse technique
Le protocole javascript: de Nuclei exécute du code avec le runtime Goja. Selon l’avis, une corruption mémoire par écriture hors limites dans ce moteur peut être déclenchée pendant l’évaluation d’un template. Les templates JavaScript affectés ne requièrent pas le drapeau -code et ne sont pas soumis au mécanisme de signature des code templates dans les versions vulnérables.
Impact, versions et correctif
Détection / vérification
Auditer les répertoires et sources de templates pour les blocs javascript: et init ; examiner les journaux Nuclei et les traces EDR pour les processus enfants ou comportements inattendus issus de l’hôte de scan.
Action recommandée
Mettre à jour Nuclei vers 3.10.0 ou une version ultérieure ; limiter immédiatement l’usage de templates JavaScript tiers.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).