CVE-2024-32651
Серверная инъекция шаблонов в Jinja2 позволяет удалённое выполнение команд
- Опубликовано
- 25 апр. 2024 г.
- Обновлено
- 13 февр. 2025 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 4 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 99,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
changedetection.io — это сервис с открытым исходным кодом для обнаружения изменений на веб-страницах, отслеживания сайтов, мониторинга наличия товаров и отправки уведомлений. В нём присутствует Server Side Template Injection (SSTI) в Jinja2, которая позволяет выполнять удалённые команды на сервере. Злоумышленники могут выполнять любые системные команды без каких-либо ограничений и использовать обратную оболочку (reverse shell). Влияние критическое, так как злоумышленник может полностью захватить серверную машину. Эту проблему можно смягчить, если changedetection находится за страницей входа, но это не требуется приложением (ни по умолчанию, ни принудительно).
Источники
3Серверная инъекция шаблонов (эксплойт)
- Trickster-HTBИсследования
В этом отчёте описывается эксплуатация Trickster через XSS в PrestaShop (CVE-2024-34716) для получения доступа www-data, извлечение учётных данных базы данных для SSH как james. Root-оболочка в Docker получается через ChangeDetection.io (CVE-2024-32651), раскрывая учётные данные adam, с последующим повышением привилегий до root с помощью CVE-2023-47268 в PrusaSlicer.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.