CRITICAL✓ PATCH🇬🇧 English

CVE-2022-39365

Pimcore — server-side template injection umożliwiający RCE

CVSS 9.8v3.1pub. 2022-10-27upd. 2024-11-21

Pimcore w wersjach poprzedzających 10.5.9 jest podatny na wstrzykiwanie szablonów po stronie serwera (server-side template injection) w mechanizmach renderowania szablonów Twig kontrolowanych przez użytkownika. Podatność może prowadzić do zdalnego wykonania kodu (RCE) bez konieczności uwierzytelnienia.

Pokaż oryginał (EN)

Pimcore is an open source data and experience management platform. Prior to version 10.5.9, the user controlled twig templates rendering in `Pimcore/Mail` & `ClassDefinition\Layout\Text` is vulnerable to server-side template injection, which could lead to remote code execution. Version 10.5.9 contains a patch for this issue. As a workaround, one may apply the patch manually.

🤖 Analiza AI
Jak działa

Komponenty `Pimcore/Mail` oraz `ClassDefinition\Layout\Text` umożliwiają renderowanie szablonów Twig, których treść może być dostarczana przez użytkownika. Brak odpowiedniej walidacji i izolacji danych wejściowych pozwala atakującemu na osadzenie złośliwych wyrażeń w szablonie Twig. Wyrażenia te są następnie interpretowane i wykonywane po stronie serwera w kontekście aplikacji, co otwiera możliwość uruchomienia dowolnego kodu.

Skutki

Atakujący może uzyskać pełną kontrolę nad serwerem poprzez zdalne wykonanie dowolnego kodu (RCE), co potencjalnie skutkuje naruszeniem poufności, integralności oraz dostępności systemu.

Mitygacja

Należy zaktualizować Pimcore do wersji 10.5.9, która zawiera oficjalną poprawkę. Alternatywnie, producent wskazuje możliwość ręcznego zastosowania patcha dostępnego pod adresem: https://github.com/pimcore/pimcore/pull/13347.patch

Kogo dotyczy

Pimcore w wersjach wcześniejszych niż 10.5.9

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Pimcore

    APP
    Pimcore
    < 10.5.9
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2021-4139CRITICAL9.0PL ✓ten sam produkt

XSS w Pimcore — podatność Cross-site Scripting

CVE-2019-18985CRITICAL9.8PL ✓ten sam produkt

Pimcore: brak ochrony przed brute force dla tokenu 2FA

CVE-2019-18981CRITICAL9.8PL ✓ten sam produkt

Pimcore: brak odmowy dostępu przy nieprawidłowym ID odbiorcy powiadomień

CVE-2026-23493HIGH8.6ten sam produkt

Pimcore is an Open Source Data & Experience Management Platform. Prior to 12.3.1 and 11.5.14, the http_error_l...

CVE-2026-23492HIGH8.8ten sam produkt

Pimcore is an Open Source Data & Experience Management Platform. Prior to 12.3.1 and 11.5.14, an incomplete SQ...