PT-2022-12906 · Antaris · Razorengine

G2Udevelopment

+1

·

Publicado

2022-03-06

·

Atualizado

2024-08-04

·

CVE-2021-46703

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Antaris RazorEngine até a 4.5.1-alpha001
Descrição
Um invasor pode executar código .NET arbitrário em um ambiente isolado (sandbox) se os usuários puderem controlar externamente o conteúdo dos modelos. Esta vulnerabilidade afeta produtos que não são mais suportados pelo mantenedor.
Recomendações
Para versões até 4.5.1-alpha001, considere restringir o acesso ao componente IsolatedRazorEngine para impedir o controle externo do conteúdo dos modelos até que uma versão com suporte esteja disponível.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-46703
GHSA-PH3V-2HQ5-5QFQ

Produtos afetados

Razorengine