CVE-2022-29221
PHP-Code-Injection durch bösartigen Block oder Dateinamen in Smarty
- Veröffentlicht
- 24.05.2022
- Aktualisiert
- 23.04.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
PHP-Code-Injection durch bösartigen Block oder Dateinamen in Smarty
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Smarty ist eine Template-Engine für PHP, die die Trennung von Präsentation (HTML/CSS) von der Anwendungslogik erleichtert. Vor den Versionen 3.1.45 und 4.1.1 konnten Template-Autoren PHP-Code injizieren, indem sie einen bösartigen {block}-Namen oder {include}-Dateinamen wählten. Websites, die Template-Autoren nicht vollständig vertrauen können, sollten auf die Versionen 3.1.45 oder 4.1.1 aktualisieren, um einen Patch für dieses Problem zu erhalten. Derzeit sind keine Workarounds bekannt.
CVE-2022-29221 Proof-of-Concept-Code - Smarty RCE
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.