
Eine kritische Server-Side Template Injection (SSTI)-Schwachstelle existiert in der Dashboard-Metadaten-Rendering-Engine des X-Trading Portals v1.4.2. Der Fehler beruht auf unzureichender Bereinigung von benutzergesteuerten Eingaben in den Feldern username und widget_label, bevor sie vom internen Smarty-Template-Parser verarbeitet werden.
Dieses Repository enthält die zentralen Verteilungs- und Bereitstellungskonfigurationen für das X-Trading Portal (XTP), eine containerisierte Lösung für Privatkundenbank- und Aktienhandelsdienste. Diese Version (v1.4.2) enthält die aktualisierte Dashboard-Benutzeroberfläche und die neue Benutzer-Metadaten-Rendering-Engine.
/login.php: Zentrales Authentifizierungs-Gateway./dashboard/: Primäre Benutzeroberfläche./dashboard/settings: Benutzerkonfigurierbare Widget-Einstellungen (Verarbeitet widget_label und dashboard_theme)./profile_view.php: Interner Account-Metadaten-Renderer mit der Smarty-Engine./api/v1/trade/: REST-API für die Transaktionsverarbeitung.Das System verwendet serverseitiges Template-Rendering, um institutionellen Kunden zu ermöglichen, benutzerdefiniertes CSS und MOTD (Message of the Day)-Banner direkt in das Portal-Dashboard einzufügen. Stellen Sie sicher, dass das Verzeichnis templates_c über die entsprechenden Schreibberechtigungen für den PHP-FPM-Prozess verfügt.
Hinweis: Dieses Repository ist Teil der internen Finanzinfrastruktur. Unbefugter Zugriff ist gemäß den lokalen Cybersicherheitsbestimmungen strengstens untersagt.