PT-2021-6792 · Smarty+2 · Smarty+2

CVE-2021-26119

·

Publicado

2021-02-17

·

Atualizado

2022-10-14

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:C/A:N
Nome do software vulnerável e versões afetadas
Versões do Smarty anteriores à 3.1.39
Descrição
A vulnerabilidade permite uma fuga da sandbox, pois o $smarty.template object pode ser acessado no modo sandbox. Isso se deve a um controle de acesso insuficiente ao lidar com o $smarty.template object. A exploração dessa vulnerabilidade pode permitir que um invasor remoto contorne as restrições da sandbox.
Recomendações
Para versões anteriores à 3.1.39, atualize para a versão 3.1.39 ou superior o mais rápido possível para impedir que a proteção da sandbox seja contornada. Como solução temporária, considere restringir o acesso ao $smarty.template object até que um patch seja aplicado.

Exploit

Correção

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-02201
CVE-2021-26119
DLA-2618-1
DLA-2618-2
DSA-5151-1
GHSA-W5HR-JM4J-9JVQ
MGASA-2021-0335
MGASA-2022-0127
USN-5348-1
USN-5348-2
USN-5348-3

Produtos afetados

Linuxmint
Smarty
Ubuntu