V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2024-45053
ANC
Высокий

Fides — это платформа для проектирования конфиденциальности с открытым исходным кодом. Начиная с версии 2.19.0 и до версии 2.44.0, функция …

CVSS
7.2
Высокий
EPSS
0.01
p67
Опубликовано
2024-01-01
Обновлено
2024-01-01
Описание

Fides — это платформа для проектирования конфиденциальности с открытым исходным кодом. Начиная с версии 2.19.0 и до версии 2.44.0, функция шаблонов электронной почты использует Jinja2 без надлежащей очистки входных данных или ограничений среды рендеринга, что позволяет выполнять инъекцию шаблонов на стороне сервера, которая предоставляет удаленное выполнение кода привилегированным пользователям. Привилегированный пользователь — это пользователь Admin UI с ролью `Owner` или `Contributor` по умолчанию, который может расширить свой доступ и выполнить код в базовом контейнере Fides Webserver, где выполняется функция рендеринга шаблонов Jinja. Уязвимость была устранена в версии Fides `2.44.0`. Пользователям рекомендуется обновиться до этой версии или более поздней, чтобы защитить свои системы от этой угрозы. Обходных путей нет.

Теги · CWE
CWE-1336
Затронутые продукты
Fides 2.19.0–2.44.0
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Хронология
2024-01-01
Опубликована
2024-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: H
Высокие (H)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.013 · p67
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
fides*Отслеживается
Источники данных
ANC
CVE