Podatność w bibliotece szablonów Beetl 3.20.2 umożliwia zdalnemu atakującemu wykonanie dowolnego kodu (RCE) bez uwierzytelnienia. Krytyczny poziom zagrożenia wynika z braku wymagań co do uprawnień oraz z możliwości pełnego przejęcia kontroli nad systemem.
▸ Pokaż oryginał (EN)
An issue in xiandafu beetl 3.20.2 allows a remote attacker to execute arbitrary code via the type.new function and the property reflection mechanism
Atakujący wykorzystuje funkcję type.new dostępną w silniku szablonów Beetl w połączeniu z mechanizmem refleksji właściwości (property reflection). Podatność sklasyfikowana jako CWE-917 (Improper Neutralization of Special Elements used in an Expression Language Statement) wskazuje, że dane wejściowe przekazywane do wyrażeń szablonu nie są odpowiednio filtrowane. Pozwala to na wstrzyknięcie złośliwego wyrażenia, które jest następnie interpretowane i wykonywane przez silnik szablonów z uprawnieniami aplikacji serwerowej.
Atakujący może zdalnie wykonać dowolny kod na serwerze hostującym aplikację korzystającą z Beetl, co prowadzi do pełnej utraty poufności, integralności i dostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się śledzenie repozytorium projektu pod adresem https://gitee.com/xiandafu/beetl oraz zgłoszenia IJO1HM w celu uzyskania aktualnych informacji o dostępnych poprawkach. Jako środek tymczasowy należy ograniczyć możliwość przetwarzania niezaufanych danych wejściowych przez silnik szablonów Beetl.
Biblioteka szablonów xiandafu Beetl w wersji 3.20.2.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H