CVE-2022-29221
Injeção de código PHP por bloco ou nome de arquivo malicioso no Smarty
- Publicado
- 24 de mai. de 2022
- Atualizado
- 23 de abr. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 91,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Smarty é um motor de templates para PHP, que facilita a separação entre a apresentação (HTML/CSS) e a lógica da aplicação. Antes das versões 3.1.45 e 4.1.1, autores de templates podiam injetar código PHP ao escolher um nome malicioso para {block} ou um nome de arquivo malicioso para {include}. Sites que não podem confiar totalmente em autores de templates devem atualizar para as versões 3.1.45 ou 4.1.1 para receber uma correção para este problema. Atualmente, não há soluções alternativas conhecidas.
Fontes
1CVE-2022-29221 Código de Prova de Conceito - Smarty RCE
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.