
X-Trading Portal v1.4.2 のダッシュボードメタデータレンダリングエンジンに、重大なサーバーサイドテンプレートインジェクション(SSTI)脆弱性が存在します。この欠陥は、内部のSmartyテンプレートパーサーで処理される前に、ユーザー制御の入力(usernameフィールドとwidget_labelフィールド)が適切にサニタイズされていないことに起因します。
このリポジトリには、リテールバンキングおよび株式取引サービス向けに設計されたコンテナ化ソリューションである X-Trading Portal (XTP) のコア配布およびデプロイ構成が含まれています。このバージョン (v1.4.2) には、更新されたダッシュボードUIと新しいユーザーメタデータレンダリングエンジンが含まれています。
/login.php: 中央認証ゲートウェイ。/dashboard/: プライマリユーザーインターフェース。/dashboard/settings: ユーザーカスタマイズ可能なウィジェット設定 (widget_label と dashboard_theme を処理)。/profile_view.php: Smartyエンジンを使用した内部アカウントメタデータレンダラー。/api/v1/trade/: トランザクション処理用のREST API。このシステムはサーバーサイドテンプレートレンダリングを利用して、機関顧客がカスタムCSSおよびMOTD(Message of the Day)バナーをポータルダッシュボードに直接注入できるようにします。templates_c ディレクトリにPHP-FPMプロセスの適切な書き込み権限があることを確認してください。
注意: このリポジトリは内部金融インフラの一部です。無許可アクセスは現地のサイバーセキュリティ規制に基づき固く禁止されています。