该漏洞允许未经认证的攻击者:
.env)无需任何预先认证或用户交互。
该缺陷源于 LaRecipe 渲染文档模板的方式。恶意输入在传入模板引擎之前未经过适当的净化处理,导致攻击者可以完全控制渲染逻辑——从而实现代码执行。
示例:
攻击者可以将类似 {{ system('id') }} 的内容注入模板渲染路由,从而执行操作系统级命令。
为保护您的系统:
立即升级至 LaRecipe 2.8.1 或更高版本
如果无法升级:
监控服务器日志中的可疑活动,尤其是对文档路由的访问
检查 .env 及其他敏感文件是否存在未经授权的访问或更改
| 类别 | 信息 |
|---|---|
| 类型 | SSTI → RCE |
| 影响范围 | 未经认证的用户 |
此信息仅用于教育和防御目的。未经适当授权利用漏洞是非法且不道德的。在进行任何形式的安全测试之前,请务必确保已获得明确授权。作者不对所提供内容的任何滥用负责。
| 利用途径 |
| 公开的文档端点 |
| 修复方案 | 升级至 2.8.1+ |
| 紧急程度 | 严重 – 立即修复 |