PT-2021-6792 · Smarty+2 · Smarty+2
CVE-2021-26119
·
Publicado
2021-02-17
·
Atualizado
2022-10-14
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:C/A:N |
Nome do software vulnerável e versões afetadas
Versões do Smarty anteriores à 3.1.39
Descrição
A vulnerabilidade permite uma fuga da sandbox, pois o
$smarty.template object pode ser acessado no modo sandbox. Isso se deve a um controle de acesso insuficiente ao lidar com o $smarty.template object. A exploração dessa vulnerabilidade pode permitir que um invasor remoto contorne as restrições da sandbox.Recomendações
Para versões anteriores à 3.1.39, atualize para a versão 3.1.39 ou superior o mais rápido possível para impedir que a proteção da sandbox seja contornada. Como solução temporária, considere restringir o acesso ao
$smarty.template object até que um patch seja aplicado.Exploit
Correção
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Linuxmint
Smarty
Ubuntu