LaRecipe is vulnerable to Server-Side Template Injection attacks
85Vexday Risk Score
Corrija agora. Ela exploração observada pelo VulnCheck e tem exploit funcional público.
ssvc Actcvss 10epss 9.4%
da publicação à arma2 dias
Publicada no NVD14 de jul.
1ª PoC+2d
VulnCheck+24d
probabilidade de exploração
9.4%top 5% das CVEs
exploração observada
simVulnCheck
1 exploit(s) público(s)
Em resumo
O LaRecipe anterior à versão 2.8.1 permite que atacantes injetem código malicioso que é executado no servidor, podendo executar comandos arbitrários e roubar dados sensíveis. Esta é uma falha crítica porque dá aos atacantes controle quase total do servidor afetado.
Detalhe técnico
Injeção de Template no Servidor (SSTI) no LaRecipe <2.8.1 permite que atacantes injetem sintaxe maliciosa de template Blade em campos de entrada controlados pelo usuário, resultando em execução arbitrária de código no servidor. A vulnerabilidade resulta de falta de sanitização adequada da entrada antes da renderização do template, permitindo acesso a variáveis de ambiente sensíveis e comandos do sistema conforme a configuração do servidor.
Resumo gerado e traduzido por IA a partir da descrição oficial.
LaRecipe is an application that allows users to create documentation with Markdown inside a Laravel app. Versions prior to 2.8.1 are vulnerable to Server-Side Template Injection (SSTI), which could potentially lead to Remote Code Execution (RCE) in vulnerable configurations. Attackers could execute arbitrary commands on the server, access sensitive environment variables, and/or escalate access depending on server configuration. Users are strongly advised to upgrade to version v2.8.1 or later to receive a patch.