PT-2026-44501 · Unknown · Fossbilling
CVSS v4.0
9.4
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
FOSSBilling versões anteriores a 0.8.0
Description
Um problema de Server-Side Template Injection (SSTI) existe no sistema de renderização de templates. Administradores com acesso a recursos que renderizam templates Twig — como templates de e-mail, campanhas de e-mail em massa, adaptadores de pagamento personalizados e o endpoint de API
string render — podem injetar expressões Twig arbitrárias. Isso ocorre porque os templates Twig são renderizados sem um sandbox, concedendo acesso ao ambiente Twig completo, ao contexto da API e ao container de injeção de dependência da aplicação, o que pode levar à divulgação de informações e execução remota de código. A exploração no mundo real foi observada em campanhas direcionadas.Recommendations
Atualizar para a versão 0.8.0.
Auditar templates de e-mail existentes em busca de expressões Twig suspeitas.
Rotacionar todos os tokens de API de administradores e clientes.
Bloquear o acesso externo ao endpoint
/api/system/* no proxy reverso ou WAF.Exploit
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fossbilling