CVE-2024-32651
Injeção de Template no Lado do Servidor em Jinja2 permite Execução Remota de Comandos
- Publicado
- 25 de abr. de 2024
- Atualizado
- 13 de fev. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 4 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 99,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
changedetection.io é um serviço open source de detecção de alterações em páginas web, monitor de sites, monitor de reposição de estoque e serviço de notificações. Existe uma Injeção de Template no Lado do Servidor (SSTI) em Jinja2 que permite Execução Remota de Comandos no host do servidor. Atacantes podem executar qualquer comando do sistema sem nenhuma restrição e podem usar um shell reverso. O impacto é crítico, pois o atacante pode assumir completamente a máquina do servidor. Isso pode ser reduzido se o changedetection estiver atrás de uma página de login, mas isso não é exigido pela aplicação (nem por padrão, nem de forma obrigatória).
Fontes
3Exploit de Injeção de Template no Lado do Servidor
- Trickster-HTBPesquisa
Este relatório detalha a exploração do Trickster via um XSS no PrestaShop (CVE-2024-34716) para obter acesso www-data, extraindo credenciais de banco de dados para SSH como james. Um shell root no Docker é obtido via ChangeDetection.io (CVE-2024-32651), revelando as credenciais de adam, seguido pela escalada de root com CVE-2023-47268 no PrusaSlicer.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.