Pimcore w wersjach poprzedzających 10.5.9 jest podatny na wstrzykiwanie szablonów po stronie serwera (server-side template injection) w mechanizmach renderowania szablonów Twig kontrolowanych przez użytkownika. Podatność może prowadzić do zdalnego wykonania kodu (RCE) bez konieczności uwierzytelnienia.
▸ Pokaż oryginał (EN)
Pimcore is an open source data and experience management platform. Prior to version 10.5.9, the user controlled twig templates rendering in `Pimcore/Mail` & `ClassDefinition\Layout\Text` is vulnerable to server-side template injection, which could lead to remote code execution. Version 10.5.9 contains a patch for this issue. As a workaround, one may apply the patch manually.
Komponenty `Pimcore/Mail` oraz `ClassDefinition\Layout\Text` umożliwiają renderowanie szablonów Twig, których treść może być dostarczana przez użytkownika. Brak odpowiedniej walidacji i izolacji danych wejściowych pozwala atakującemu na osadzenie złośliwych wyrażeń w szablonie Twig. Wyrażenia te są następnie interpretowane i wykonywane po stronie serwera w kontekście aplikacji, co otwiera możliwość uruchomienia dowolnego kodu.
Atakujący może uzyskać pełną kontrolę nad serwerem poprzez zdalne wykonanie dowolnego kodu (RCE), co potencjalnie skutkuje naruszeniem poufności, integralności oraz dostępności systemu.
Należy zaktualizować Pimcore do wersji 10.5.9, która zawiera oficjalną poprawkę. Alternatywnie, producent wskazuje możliwość ręcznego zastosowania patcha dostępnego pod adresem: https://github.com/pimcore/pimcore/pull/13347.patch
Pimcore w wersjach wcześniejszych niż 10.5.9
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPimcore
APPPimcore< 10.5.9
Powiązane podatności
XSS w Pimcore — podatność Cross-site Scripting
Pimcore: brak ochrony przed brute force dla tokenu 2FA
Pimcore: brak odmowy dostępu przy nieprawidłowym ID odbiorcy powiadomień
Pimcore is an Open Source Data & Experience Management Platform. Prior to 12.3.1 and 11.5.14, the http_error_l...
Pimcore is an Open Source Data & Experience Management Platform. Prior to 12.3.1 and 11.5.14, an incomplete SQ...