一、 漏洞 CVE-2021-41556 基础信息
漏洞标题
N/A
来源:AIGC 神龙大模型
漏洞描述信息
"squirrel 2.2.5 和 3.x 版本的sqclass.cpp允许在核心解释器中读取超出范围的数据,这可能导致代码执行。如果一个受害者执行了一个由攻击者控制的squirrel脚本,即使所有危险功能(如文件系统函数)都被禁用,攻击者仍然可能从squirrel脚本 sandbox 中逃脱。攻击者可能会滥用此漏洞,例如通过允许通过squirrel脚本进行定制的云服务,或通过嵌入squirrel引擎的视频游戏传播恶意软件。"
来源:AIGC 神龙大模型
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
来源:AIGC 神龙大模型
漏洞类别
N/A
来源:AIGC 神龙大模型
漏洞标题
N/A
来源:美国国家漏洞数据库 NVD
漏洞描述信息
sqclass.cpp in Squirrel through 2.2.5 and 3.x through 3.1 allows an out-of-bounds read (in the core interpreter) that can lead to Code Execution. If a victim executes an attacker-controlled squirrel script, it is possible for the attacker to break out of the squirrel script sandbox even if all dangerous functionality such as File System functions has been disabled. An attacker might abuse this bug to target (for example) Cloud services that allow customization via SquirrelScripts, or distribute malware through video games that embed a Squirrel Engine.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
N/A
来源:美国国家漏洞数据库 NVD
漏洞标题
SQUIRREL 缓冲区错误漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
SQUIRREL是编程语言SQUIRREL 3.2稳定版。 SQUIRREL 2.2.5及之前版本和3.1及之前的3.x版本存在缓冲区错误漏洞,该漏洞源于sqclass.cpp允许越界读取(在核心解释器中),可导致代码执行,如果受害者执行攻击者控制的squirrel脚本,即使文件系统功能等所有危险功能已被禁用,攻击者仍有可能突破squirrel脚本沙盒,攻击者可能会滥用这个漏洞针对(例如)允许通过SquirrelScripts进行自定义的云服务或通过嵌入Squirrel引擎的视频游戏分发恶意软件。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
缓冲区错误
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2021-41556 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2021-41556 的情报信息