
Une vulnérabilité critique d'injection de modèles côté serveur (SSTI) existe dans le moteur de rendu des métadonnées du tableau de bord de X-Trading Portal v1.4.2. Le défaut est dû à une désinfection incorrecte des entrées contrôlées par l'utilisateur dans les champs username et widget_label avant qu'elles ne soient traitées par l'analyseur de modèles Smarty interne.
Ce dépôt contient les configurations de distribution et de déploiement centrales pour le X-Trading Portal (XTP), une solution conteneurisée conçue pour les services bancaires de détail et de négociation d'actions. Cette version (v1.4.2) inclut l'interface utilisateur du tableau de bord mise à jour et le nouveau moteur de rendu des métadonnées utilisateur.
/login.php : Passerelle d'authentification centrale./dashboard/ : Interface utilisateur principale./dashboard/settings : Configurations de widgets personnalisables par l'utilisateur (gère et ).widget_labeldashboard_theme/profile_view.php : Moteur de rendu des métadonnées de compte interne utilisant le moteur Smarty./api/v1/trade/ : API REST pour le traitement des transactions.Le système utilise le rendu de modèles côté serveur pour permettre aux clients institutionnels d'injecter des CSS personnalisés et des bandeaux MOTD (Message du jour) directement dans le tableau de bord du portail. Assurez-vous que le répertoire templates_c dispose des permissions d'écriture appropriées pour le processus PHP-FPM.
Remarque : Ce dépôt fait partie de l'infrastructure financière interne. L'accès non autorisé est strictement interdit conformément aux réglementations locales de cybersécurité.