PT-2026-33214 · Thymeleaf · Thymeleaf
CVSS v3.1
9.0
Crítica
| Vetor | AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H |
Name of the Vulnerable Software and Affected Versions
Thymeleaf versões anteriores a 3.1.4.RELEASE
Description
Existe uma falha de bypass de segurança nos mecanismos de execução de expressões. A biblioteca não restringe adequadamente o escopo dos objetos acessíveis, permitindo que objetos sensíveis específicos sejam alcançados de dentro de um template. Se um desenvolvedor de aplicação passar entradas de usuário não validadas diretamente para o mecanismo de template, um invasor remoto não autenticado pode realizar Server-Side Template Injection (SSTI), uma técnica onde um invasor injeta código malicioso em um template para ser executado no servidor.
Recommendations
Atualizar para a versão 3.1.4.RELEASE.
Garantir que as aplicações não passem entradas de usuário não validadas diretamente para o mecanismo de template.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Thymeleaf