CVE-2019-8341
Jinja2 2.10 में एक समस्या खोजी गई। from_string फ़ंक्शन सर्वर साइड टेम्पलेट इंजेक्शन (SSTI) के प्रति संवेदनशील है, जहाँ यह "source" पैरामीटर को एक टेम्पलेट ऑब्जेक्ट के रूप में लेता है, उसे render करता है, और फिर...
- प्रकाशित
- 15 फ़र॰ 2019
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 15 फ़र॰ 2019
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Jinja2 2.10 में एक समस्या खोजी गई। `from_string` फ़ंक्शन सर्वर साइड टेम्पलेट इंजेक्शन (SSTI) के प्रति संवेदनशील है, जहाँ यह "source" पैरामीटर को एक टेम्पलेट ऑब्जेक्ट के रूप में लेता है, उसे render करता है, और फिर उसे लौटाता है। हमलावर इसे URI में {{INJECTION COMMANDS}} के साथ exploit कर सकता है। ध्यान दें: अनुरक्षक और कई तृतीय पक्षों का मानना है कि यह भेद्यता मान्य नहीं है क्योंकि उपयोगकर्ताओं को बिना sandboxing के अविश्वसनीय टेम्पलेट्स का उपयोग नहीं करना चाहिए।
स्रोत
2- llama_factsPoC
Python3 Flask SSTI (CVE-2019-8341) के लिए संवेदनशील वेब अनुप्रयोग
JameelNabbo · python · 15 फ़र॰ 2019
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।