CVE-2024-28116
Inyección de plantillas del lado del servidor (SSTI) con evasión del sandbox de seguridad de Grav CMS
- Publicado
- 21 mar 2024
- Actualizado
- 2 ago 2024
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 92,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Grav es un sistema de gestión de contenidos de archivos planos de código abierto. Grav CMS anterior a la versión 1.7.45 es vulnerable a una inyección de plantilla del lado del servidor (SSTI), que permite a cualquier usuario autenticado (los permisos del editor son suficientes) ejecutar código arbitrario en el servidor remoto sin pasar por el entorno limitado de seguridad existente. La versión 1.7.45 contiene un parche para este problema.
Fuentes
4Análisis y reproducción con Docker de CVE-2024-28116 - SSTI con evasión de sandbox en Grav CMS
- GenGravSSTIExploitExploit
es un script Python PoC que explota una vulnerabilidad de inyección de plantillas en el lado del servidor (SSTI) autenticada en Grav CMS versiones <= 1.7.44 (CVE-2024-28116)
- Grav-CMS-RCE-AuthenticatedExploit
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.