← volver
CVE-2024-32651

Server Side Template Injection in Jinja2 allows Remote Command Execution

CVSS 10 CRITICALEPSS 83.7%CWE-1336
En resumen

changedetection.io posee una vulnerabilidad crítica que permite a atacantes inyectar código malicioso en plantillas Jinja2, posibilitando ejecutar cualquier comando en el servidor. Esto significa que alguien podría asumir el control total del sistema completo sin necesidad de contraseña.

Detalle técnico

Una inyección de plantilla del lado del servidor (SSTI) en procesamiento de plantillas Jinja2 permite ejecución remota de código (RCE) no autenticada en el sistema anfitrión. Los atacantes explotan entrada de usuario no sanitizada reflejada en contextos de renderización de plantillas para escapar del sandbox y ejecutar comandos del sistema arbitrarios con privilegios del servidor, resultando en comprometimiento total del sistema.

Resumen generado y traducido por IA a partir de la descripción oficial.
changedetection.io is an open source web page change detection, website watcher, restock monitor and notification service. There is a Server Side Template Injection (SSTI) in Jinja2 that allows Remote Command Execution on the server host. Attackers can run any system command without any restriction and they could use a reverse shell. The impact is critical as the attacker can completely takeover the server machine. This can be reduced if changedetection is behind a login page, but this isn't required by the application (not by default and not enforced).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →