PT-2026-97357 · Web.Py · Web.Py
CVE-2026-79310
·
Publicado
2026-09-23
·
Atualizado
2026-09-23
CVSS v3.1
8.5
Alta
| Vetor | AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
web.py versão 0.76
Description
Ocorre a injeção de template no lado do servidor (SSTI) quando o mecanismo de template é enganado para executar código de template controlado por um invasor, ignorando as verificações de segurança integradas. Isso acontece quando uma aplicação pré-compila templates de um diretório onde o invasor tem permissão de escrita e, posteriormente, os renderiza através do carregador de templates pré-compilados. Essa falha no sandbox permite a execução de código Python arbitrário e a execução de comandos do sistema operacional no servidor.
Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Web.Py