Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-07585

Опубликовано: 02 июн. 2025
Источник: fstec
CVSS3: 8.5
CVSS2: 7.5
EPSS Средний

Описание

Уязвимость программного обеспечения для автоматизации рабочих процессов в браузере Skyvern связана с непринятием мер по нейтрализации специальных элементов в механизме создания шаблонов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код

Вендор

Сообщество свободного программного обеспечения

Наименование ПО

Skyvern

Версия ПО

до 0.1.85 (Skyvern)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,5)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 8,5)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://github.com/Skyvern-AI/skyvern/commit/db856cd8433a204c8b45979c70a4da1e119d949d

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 96%
0.13746
Средний

8.5 High

CVSS3

7.5 High

CVSS2

Связанные уязвимости

CVSS3: 8.5
nvd
около 1 года назад

Skyvern through 0.1.85 is vulnerable to server-side template injection (SSTI) in the Prompt field of workflow blocks such as the Navigation v2 Block. Improper sanitization of Jinja2 template input allows authenticated users to inject crafted expressions that are evaluated on the server, leading to blind remote code execution (RCE).

CVSS3: 8.5
github
около 1 года назад

Skyvern has a Jinja runtime leak

EPSS

Процентиль: 96%
0.13746
Средний

8.5 High

CVSS3

7.5 High

CVSS2