
Una vulnerabilità critica di Server-Side Template Injection (SSTI) esiste nel motore di rendering dei metadati del dashboard di X-Trading Portal v1.4.2. Il difetto è dovuto a una non corretta sanitizzazione dell'input controllato dall'utente nei campi username e widget_label prima che vengano elaborati dal parser interno di template Smarty.
Questo repository contiene le configurazioni di distribuzione e deployment per X-Trading Portal (XTP), una soluzione containerizzata progettata per servizi bancari al dettaglio e trading azionario. Questa versione (v1.4.2) include l'interfaccia Dashboard aggiornata e il nuovo motore di rendering dei metadati utente.
/login.php: Gateway di autenticazione centrale./dashboard/: Interfaccia utente principale./dashboard/settings: Configurazioni widget personalizzabili dall'utente (Gestisce widget_label e dashboard_theme)./profile_view.php: Renderer dei metadati dell'account interno tramite il motore Smarty./api/v1/trade/: API REST per l'elaborazione delle transazioni.Il sistema utilizza il rendering di template lato server per consentire ai client istituzionali di iniettare CSS personalizzati e banner MOTD (Message of the Day) direttamente nella dashboard del portale. Assicurarsi che la directory templates_c abbia i permessi di scrittura appropriati per il processo PHP-FPM.
Avviso: Questo repository fa parte dell'infrastruttura finanziaria interna. L'accesso non autorizzato è strettamente vietato secondo le normative locali di cybersecurity.