CVE-2024-32651
Serverseitige Template-Injection in Jinja2 ermöglicht Remote-Befehlsausführung
- Veröffentlicht
- 25.04.2024
- Aktualisiert
- 13.02.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 04.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
changedetection.io ist ein Open-Source-Dienst zur Erkennung von Webseitenänderungen, ein Website-Watcher, ein Restock-Monitor und ein Benachrichtigungsdienst. Es gibt eine Server-Side Template Injection (SSTI) in Jinja2, die die Remote-Ausführung von Befehlen auf dem Server-Host ermöglicht. Angreifer können ohne Einschränkung beliebige Systembefehle ausführen und könnten eine Reverse Shell verwenden. Die Auswirkung ist kritisch, da der Angreifer die Servermaschine vollständig übernehmen kann. Dies kann abgemildert werden, wenn changedetection hinter einer Anmeldeseite liegt, aber dies ist von der Anwendung nicht erforderlich (nicht standardmäßig und nicht erzwungen).
Quellen
3Exploit für Server-Side Template Injection
- Trickster-HTBForschung
Dieser Bericht beschreibt die Ausnutzung von Trickster über eine XSS in PrestaShop (CVE-2024-34716), um www-data-Zugriff zu erlangen, und das Extrahieren von Datenbankanmeldeinformationen für SSH als james. Eine Root-Shell in Docker wird über ChangeDetection.io (CVE-2024-32651) erhalten, wodurch adams Anmeldeinformationen offengelegt werden, gefolgt von Root-Eskalation mit CVE-2023-47268 in PrusaSlicer.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.