PT-2026-33215 · Thymeleaf · Thymeleaf
CVSS v3.1
9.0
Crítica
| Vetor | AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Thymeleaf versões anteriores a 3.1.4.RELEASE
Description
Existe uma falha de bypass de segurança nos mecanismos de execução de expressões do Thymeleaf, um mecanismo de templates Java no lado do servidor. A biblioteca não neutraliza adequadamente padrões de sintaxe específicos, permitindo que um invasor remoto não autenticado ignore as proteções de segurança e execute expressões não autorizadas caso a entrada do usuário não validada seja passada diretamente para o mecanismo de templates. Isso leva ao Server-Side Template Injection (SSTI), uma técnica onde um invasor injeta templates maliciosos que são executados no servidor, podendo resultar na execução de código arbitrário ou exposição de dados.
Recommendations
Atualizar para a versão 3.1.4.RELEASE.
Garantir que as aplicações não passem entradas de usuário não validadas diretamente para o mecanismo de templates.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Thymeleaf