
Existe una vulnerabilidad crítica de inyección de plantillas del lado del servidor (SSTI) en el motor de renderizado de metadatos del panel de control de X-Trading Portal v1.4.2. El fallo se debe a una sanitización inadecuada de la entrada controlada por el usuario en los campos de nombre de usuario y widget_label antes de que sean procesados por el analizador de plantillas Smarty interno.
Este repositorio contiene las configuraciones principales de distribución e implementación para el Portal X-Trading (XTP), una solución contenerizada diseñada para servicios bancarios minoristas y de negociación de acciones. Esta versión (v1.4.2) incluye la interfaz de usuario del panel actualizada y el nuevo Motor de Renderizado de Metadatos de Usuario.
/login.php: Pasarela central de autenticación./dashboard/: Interfaz principal de usuario./dashboard/settings: Configuraciones de widgets personalizables por el usuario (Maneja widget_label y dashboard_theme)./profile_view.php: Renderizador interno de metadatos de cuenta usando el motor Smarty./api/v1/trade/: API REST para procesamiento de transacciones.El sistema utiliza renderizado de plantillas del lado del servidor para permitir que los clientes institucionales inyecten CSS personalizado y banners MOTD (Mensaje del Día) directamente en el panel del portal. Asegúrese de que el directorio templates_c tenga los permisos de escritura adecuados para el proceso PHP-FPM.
Aviso: Este repositorio es parte de la infraestructura financiera interna. El acceso no autorizado está estrictamente prohibido según las regulaciones locales de ciberseguridad.