← voltar
CVE-2024-32651criticalCWE-1336

Server Side Template Injection in Jinja2 allows Remote Command Execution

85Vexday Risk Score

Corrija em breve. Ela tem exploit funcional público.

ssvc Attendcvss 10epss 84%
da publicação à arma31 dias
Publicada no NVD25 de abr.
1ª PoC+31d
probabilidade de exploração
84%top 1% das CVEs
exploração observada
nãonenhuma fonte reporta
2 exploit(s) público(s)
Em resumo

changedetection.io possui uma vulnerabilidade crítica que permite a invasores injetar código malicioso nos templates Jinja2, possibilitando executar qualquer comando no servidor. Isso significa que alguém poderia assumir o controle total do sistema inteiro sem precisar de senha.

Detalhe técnico

Uma injeção de template no lado do servidor (SSTI) em processamento de templates Jinja2 permite execução remota de código (RCE) não autenticada no sistema hospedeiro. Atacantes exploram entrada de usuário não sanitizada refletida em contextos de renderização de templates para escapar do sandbox e executar comandos de sistema arbitrários com privilégios do servidor, resultando em comprometimento total.

Resumo gerado e traduzido por IA a partir da descrição oficial.
changedetection.io is an open source web page change detection, website watcher, restock monitor and notification service. There is a Server Side Template Injection (SSTI) in Jinja2 that allows Remote Command Execution on the server host. Attackers can run any system command without any restriction and they could use a reverse shell. The impact is critical as the attacker can completely takeover the server machine. This can be reduced if changedetection is behind a login page, but this isn't required by the application (not by default and not enforced).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.