PT-2026-33215 · Thymeleaf · Thymeleaf
CVSS v3.1
9.0
Crítica
| Vetor | AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H |
Name of the Vulnerable Software and Affected Versions
Thymeleaf versões anteriores a 3.1.4.RELEASE
Description
Existe uma falha de bypass de segurança nos mecanismos de execução de expressões. A biblioteca não neutraliza adequadamente padrões de sintaxe específicos, o que permite a execução de expressões não autorizadas. Se um desenvolvedor de aplicação passar entradas de usuário não validadas diretamente para o mecanismo de template, um invasor remoto não autenticado pode realizar Server-Side Template Injection (SSTI), uma falha onde um invasor injeta código malicioso em um template, podendo levar à execução de código ou exposição de dados.
Recommendations
Atualizar para a versão 3.1.4.RELEASE.
Garantir que as aplicações não passem entradas de usuário não validadas diretamente para o mecanismo de template.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Thymeleaf