CRITICAL🇬🇧 English

CVE-2021-41170

Nieautoryzowane wykonanie kodu w silniku szablonów neoan3-apps/template

CVSS 9.8v3.1pub. 2021-11-08upd. 2024-11-21

Silnik szablonów neoan3-apps/template w wersjach wcześniejszych niż 1.1.1 pozwala na niezamierzone lub złośliwe wykonanie funkcji/metod PHP poprzez wartości przekazywane do szablonu. Podatność może prowadzić do wykonania dowolnego kodu, co czyni ją wyjątkowo niebezpieczną w aplikacjach przetwarzających dane od użytkowników lub z baz danych.

Pokaż oryginał (EN)

neoan3-apps/template is a neoan3 minimal template engine. Versions prior to 1.1.1 have allowed for passing in closures directly into the template engine. As a result values that are callable are executed by the template engine. The issue arises if a value has the same name as a method or function in scope and can therefore be executed either by mistake or maliciously. In theory all users of the package are affected as long as they either deal with direct user input or database values. A multi-step attack on is therefore plausible. Version 1.1.1 has addressed this vulnerability. Unfortunately only working with hardcoded values is safe in prior versions. As this likely defeats the purpose of a template engine, please upgrade.

🤖 Analiza AI
Jak działa

Silnik szablonów umożliwiał przekazywanie domknięć (closures) bezpośrednio jako wartości do szablonu. Jeśli przekazana wartość miała tę samą nazwę co istniejąca metoda lub funkcja w bieżącym zakresie (scope), silnik wykonywał ją automatycznie. Atakujący mógł przeprowadzić wieloetapowy atak, dostarczając odpowiednio spreparowane dane wejściowe (np. poprzez formularz lub rekord w bazie danych), które następnie prowadziły do wykonania niezamierzonego kodu po stronie serwera.

Skutki

Atakujący może doprowadzić do wykonania dowolnego kodu PHP po stronie serwera (RCE), co w konsekwencji umożliwia pełne przejęcie kontroli nad aplikacją, ujawnienie poufnych danych oraz naruszenie integralności systemu.

Mitygacja

Należy niezwłocznie zaktualizować pakiet neoan3-apps/template do wersji 1.1.1. W wersjach wcześniejszych bezpieczne jest wyłącznie korzystanie z wartości zakodowanych na stałe (hardcoded), co w praktyce uniemożliwia normalne użytkowanie silnika szablonów. Zaleca się pilną aktualizację.

Kogo dotyczy

Neoan neoan3-apps/template (neoan3-template) w wersjach wcześniejszych niż 1.1.1 — dotyczy wszystkich użytkowników pakietu przetwarzających dane wejściowe od użytkowników lub wartości pobierane z bazy danych.

Uwagi

Zgodnie z komunikatem producenta w referencjach, jedynym bezpiecznym obejściem w wersjach przed 1.1.1 jest korzystanie wyłącznie z wartości hardcoded, co w praktyce uniemożliwia sensowne użycie silnika szablonów — producent wprost zaleca natychmiastową aktualizację.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Neoan Neoan3 Template

    APP
    Neoan
    < 1.1.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje