Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2025-03330

Опубликовано: 28 мая 2024
Источник: fstec
CVSS3: 7.3
CVSS2: 8.5
EPSS Низкий

Описание

Уязвимость шаблонизатора для PHP Smarty связана с неверным управлением генерацией кода. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный PHP-код на целевой системе

Вендор

Сообщество свободного программного обеспечения
ООО «Ред Софт»
New Digital Group, Inc.

Наименование ПО

Debian GNU/Linux
РЕД ОС
Smarty

Версия ПО

11 (Debian GNU/Linux)
12 (Debian GNU/Linux)
7.3 (РЕД ОС)
до 4.5.3 (Smarty)
от 5.0.0 до 5.2.0 (Smarty)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Сообщество свободного программного обеспечения Debian GNU/Linux 11
Сообщество свободного программного обеспечения Debian GNU/Linux 12
ООО «Ред Софт» РЕД ОС 7.3

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 8,5)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,3)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для Smarty:
https://github.com/smarty-php/smarty/commit/0be92bc8a6fb83e6e0d883946f7e7c09ba4e857a
https://github.com/smarty-php/smarty/security/advisories/GHSA-4rmg-292m-wg3w
Для РедОС:
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2024-35226

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 26%
0.00085
Низкий

7.3 High

CVSS3

8.5 High

CVSS2

Связанные уязвимости

CVSS3: 7.3
ubuntu
больше 1 года назад

Smarty is a template engine for PHP, facilitating the separation of presentation (HTML/CSS) from application logic. In affected versions template authors could inject php code by choosing a malicious file name for an extends-tag. Sites that cannot fully trust template authors should update asap. All users are advised to update. There is no patch for users on the v3 branch. There are no known workarounds for this vulnerability.

CVSS3: 7.3
nvd
больше 1 года назад

Smarty is a template engine for PHP, facilitating the separation of presentation (HTML/CSS) from application logic. In affected versions template authors could inject php code by choosing a malicious file name for an extends-tag. Sites that cannot fully trust template authors should update asap. All users are advised to update. There is no patch for users on the v3 branch. There are no known workarounds for this vulnerability.

CVSS3: 7.3
debian
больше 1 года назад

Smarty is a template engine for PHP, facilitating the separation of pr ...

CVSS3: 7.3
redos
7 месяцев назад

Уязвимость postfixadmin

CVSS3: 7.3
github
больше 1 года назад

Smarty vulnerable to PHP Code Injection by malicious attribute in extends-tag

EPSS

Процентиль: 26%
0.00085
Низкий

7.3 High

CVSS3

8.5 High

CVSS2