
Критическая уязвимость инъекции серверных шаблонов (SSTI) существует в движке рендеринга метаданных панели мониторинга X-Trading Portal v1.4.2. Недостаток вызван неправильной санитацией вводимых пользователем данных в полях username и widget_label перед их обработкой внутренним парсером шаблонов Smarty.
Этот репозиторий содержит основные дистрибутивы и конфигурации развертывания для X-Trading Portal (XTP), контейнеризованного решения, предназначенного для розничных банковских и фондовых торговых услуг. Эта версия (v1.4.2) включает обновленный интерфейс панели управления и новый движок рендеринга метаданных пользователя.
/login.php: Центральный шлюз аутентификации./dashboard/: Основной пользовательский интерфейс./dashboard/settings: Настраиваемые пользователем конфигурации виджетов (Обрабатывает и ).widget_labeldashboard_theme/profile_view.php: Внутренний рендерер метаданных учетной записи, использующий движок Smarty./api/v1/trade/: REST API для обработки транзакций.Система использует серверный рендеринг шаблонов, чтобы позволить корпоративным клиентам внедрять собственные CSS и баннеры MOTD (сообщение дня) непосредственно в панель управления портала. Убедитесь, что каталог templates_c имеет соответствующие права на запись для процесса PHP-FPM.
Уведомление: Этот репозиторий является частью внутренней финансовой инфраструктуры. Несанкционированный доступ строго запрещен в соответствии с местными правилами кибербезопасности.