Microweber CMS до 2.0.20 содержит уязвимость внедрения шаблонов на стороне сервера, которая позволяет аутентифицированным администраторам выполнять произвольные команды ОС путем внедрения выражений Twig в почтовые шаблоны. Злоумышленники могут использовать среду Twig без изолированной программной среды в TwigView::render(), в которой отсутствует SandboxExtension или SecurityPolicy, для внедрения вредоносных выражений, таких как filter('system'), в тела почтовых шаблонов, хранящихся в базе данных в необработанном виде, вызывая автоматическое выполнение полезных данных при каждом последующем событии приложения, которое запускает отправку почты.
Показать оригинальное описание (EN)
Microweber CMS through 2.0.20 contains a server-side template injection vulnerability that allows authenticated administrators to achieve arbitrary OS command execution by injecting Twig expressions into mail templates. Attackers can exploit the unsandboxed Twig environment in TwigView::render(), which lacks SandboxExtension or a SecurityPolicy, to inject malicious expressions such as filter('system') into mail template bodies stored unsanitized in the database, causing automatic payload execution on each subsequent application event that triggers a mail dispatch.
Характеристики атаки
Последствия
Строка CVSS v4.0