Scriban до версии 7.2.2 содержит уязвимость обхода модификатора доступа в TypedObjectAccessor, которая позволяет коду шаблона записывать свойства объекта CLR без проверок видимости установщика. Злоумышленники могут изменять свойства с помощью частных, внутренних или только инициализирующих установщиков, а также выполнять массовое присвоение общедоступных свойств, безвозвратно изменяя действующие объекты хоста после рендеринга шаблона.
Показать оригинальное описание (EN)
Scriban before 7.2.2 contains an access-modifier bypass vulnerability in TypedObjectAccessor that allows template code to write CLR object properties without setter-visibility checks. Attackers can modify properties with private, internal, or init-only setters, and perform mass assignment on public-setter properties, permanently altering live host objects after template rendering.
Характеристики атаки
Последствия
Строка CVSS v4.0