CVE-2025-59340
jinjava Sandbox Bypass via JavaType-Based Deserialization
En resumen
El motor de templates jinjava permite que atacantes eludan restricciones de seguridad obligando la creación de objetos Java arbitrarios desde entrada del usuario, potencialmente permitiendo robo de archivos o ejecución remota de código.
Detalle técnico
Falla de deserialización CWE-1336 en jinjava <2.8.1 permite que atacantes remotos sin autenticación invoquen ObjectMapper.constructFromCanonical() con nombres de tipo canónicos controlados, instanciando clases restringidas (ej: java.net.URL) y escapando de la sandbox sin invocar métodos directos o literales de clase. La explotación habilita acceso a archivos locales (URIs file://) y posible RCE mediante gadget chaining.
Resumen generado y traducido por IA a partir de la descripción oficial.
jinjava is a Java-based template engine based on django template syntax, adapted to render jinja templates. Priori to 2.8.1, by using mapper.getTypeFactory().constructFromCanonical(), it is possible to instruct the underlying ObjectMapper to deserialize attacker-controlled input into arbitrary classes. This enables the creation of semi-arbitrary class instances without directly invoking restricted methods or class literals. As a result, an attacker can escape the sandbox and instantiate classes such as java.net.URL, opening up the ability to access local files and URLs(e.g., file:///etc/passwd). With further chaining, this primitive can potentially lead to remote code execution (RCE). This vulnerability is fixed in 2.8.1.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
HubSpot · jinjava¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →