Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-3rpf-5rqv-689q

Опубликовано: 26 фев. 2021
Источник: github
Github: Прошло ревью
CVSS3: 9.8

Описание

PHP Code Injection by malicious function name in smarty

Template authors could inject php code by choosing a malicous {function} name. Sites that cannot fully trust template authors should update as soon as possible. Please upgrade to 3.1.39 or higher.

Пакеты

Наименование

smarty/smarty

composer
Затронутые версииВерсия исправления

< 3.1.39

3.1.39

EPSS

Процентиль: 99%
0.7558
Высокий

9.8 Critical

CVSS3

Дефекты

CWE-94

Связанные уязвимости

CVSS3: 9.8
ubuntu
почти 5 лет назад

Smarty before 3.1.39 allows code injection via an unexpected function name after a {function name= substring.

CVSS3: 9.8
nvd
почти 5 лет назад

Smarty before 3.1.39 allows code injection via an unexpected function name after a {function name= substring.

CVSS3: 9.8
debian
почти 5 лет назад

Smarty before 3.1.39 allows code injection via an unexpected function ...

CVSS3: 9.8
fstec
почти 5 лет назад

Уязвимость обработчика шаблонов для PHP Smarty, связанная с неверным управлением генерацией кода при обработке недопустимых имен функций, позволяющая нарушителю выполнить произвольный код

EPSS

Процентиль: 99%
0.7558
Высокий

9.8 Critical

CVSS3

Дефекты

CWE-94