← volver
CVE-2024-32651criticalCWE-1336

Server Side Template Injection in Jinja2 allows Remote Command Execution

85Vexday Risk Score

Corrige pronto. Ella tiene exploit funcional público.

ssvc Attendcvss 10epss 84%
de la publicación al arma31 días
Publicada en NVD25 abr
1ª PoC+31d
probabilidad de explotación
84%top 1% de las CVE
explotación observada
noninguna fuente lo reporta
2 exploit(s) público(s)
En resumen

changedetection.io posee una vulnerabilidad crítica que permite a atacantes inyectar código malicioso en plantillas Jinja2, posibilitando ejecutar cualquier comando en el servidor. Esto significa que alguien podría asumir el control total del sistema completo sin necesidad de contraseña.

Detalle técnico

Una inyección de plantilla del lado del servidor (SSTI) en procesamiento de plantillas Jinja2 permite ejecución remota de código (RCE) no autenticada en el sistema anfitrión. Los atacantes explotan entrada de usuario no sanitizada reflejada en contextos de renderización de plantillas para escapar del sandbox y ejecutar comandos del sistema arbitrarios con privilegios del servidor, resultando en comprometimiento total del sistema.

Resumen generado y traducido por IA a partir de la descripción oficial.
changedetection.io is an open source web page change detection, website watcher, restock monitor and notification service. There is a Server Side Template Injection (SSTI) in Jinja2 that allows Remote Command Execution on the server host. Attackers can run any system command without any restriction and they could use a reverse shell. The impact is critical as the attacker can completely takeover the server machine. This can be reduced if changedetection is behind a login page, but this isn't required by the application (not by default and not enforced).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.