CVE-2024-32651
Inyección de plantillas del lado del servidor en Jinja2 permite la ejecución remota de comandos
- Publicado
- 25 abr 2024
- Actualizado
- 13 feb 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 4 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HAlto · próximos 30 días
- Percentil
- 99,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
changetection.io es un servicio de detección de cambios de páginas web, seguimiento de sitios web, monitor de reabastecimiento y notificación de código abierto. Hay una inyección de plantilla del lado del servidor (SSTI) en Jinja2 que permite la ejecución remota de comandos en el host del servidor. Los atacantes pueden ejecutar cualquier comando del sistema sin ninguna restricción y podrían usar un shell inverso. El impacto es crítico ya que el atacante puede apoderarse completamente de la máquina servidor. Esto se puede reducir si la detección de cambios está detrás de una página de inicio de sesión, pero la aplicación no lo requiere (no es de forma predeterminada ni obligatorio).
Fuentes
3Exploit de inyección de plantillas del lado del servidor
- Trickster-HTBInvestigación
Este informe detalla la explotación de Trickster mediante un XSS en PrestaShop (CVE-2024-34716) para obtener acceso como www-data, extrayendo credenciales de la base de datos para SSH como james. Se obtiene una shell de root en Docker a través de ChangeDetection.io (CVE-2024-32651), revelando las credenciales de adam, seguido de una escalada a root con CVE-2023-47268 en PrusaSlicer.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.