V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2026-2452
CVE
Высокий

Электронные письма, отправленные pretix, могут использовать заполнители, которые будут заполнены данными клиентов. Например, когда {названи…

CVSS
7.5
Высокий
EPSS
0.00
p16
Опубликовано
2026-01-01
Обновлено
2026-01-01
Описание

Электронные письма, отправленные pretix, могут использовать заполнители, которые будут заполнены данными клиентов. Например, когда {название} используется в шаблоне электронной почты, он будет заменен на покупателя Название для последнего письма. Этот механизм содержал ошибку, связанную с безопасностью: Можно было эксфильтрацию информации о системе pretix с помощью специально созданных имен заполнителей, таких как {event.______.co_.co_filename}}. Таким образом, злоумышленник, обладающий возможностью управления шаблонами электронной почты (обычно каждый пользователь pretix backend) может извлечь чувствительный информацию из конфигурации системы, включая даже базу данных пароли или ключи API. pretix включает в себя механизмы предотвращения использования таких злонамеренные заполнители, однако из-за ошибки в коде, они были не полностью эффективен для этого плагина. Из осторожности мы рекомендуем вам вращать все пароли и ключи API, содержащиеся в вашем файле pretix.cfg https://docs.pretix.eu/self-hosting/config/.

Теги · CWE
CWE-627
Затронутые продукты
Newsletters < 1.6.3NewslettersPretix 4.16.0–2026.1.1
Вектор CVSS
CVSS:4.0/AV:N/AC:H/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:L/U:Red
Хронология
2026-01-01
Опубликована
2026-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: H
Высокая (H)
Требования к атаке
AT: N
None
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Конфиденциальность уязвимой системы
VC: H
Высокое (H)
Целостность уязвимой системы
VI: H
Высокое (H)
Доступность уязвимой системы
VA: H
Высокое (H)
Конфиденциальность последующей системы
SC: H
Высокое (H)
Целостность последующей системы
SI: H
Высокое (H)
Доступность последующей системы
SA: H
Высокое (H)
Зрелость эксплойт-кода
E: P
Proof-of-Concept
Требование конфиденциальности
CR: X
Not Defined
Требование целостности
IR: X
Not Defined
Требование доступности
AR: X
Not Defined
Модифицированный вектор атаки
MAV: X
Not Defined
Модифицированная сложность атаки
MAC: X
Not Defined
Модифицированные требования к атаке
MAT: X
Not Defined
Модифицированные требуемые привилегии
MPR: X
Not Defined
Модифицированное взаимодействие с пользователем
MUI: X
Not Defined
Модифицированная конфиденциальность уязвимой системы
MVC: X
Not Defined
Модифицированная целостность уязвимой системы
MVI: X
Not Defined
Модифицированная доступность уязвимой системы
MVA: X
Not Defined
Модифицированная конфиденциальность последующей системы
MSC: X
Not Defined
Модифицированная целостность последующей системы
MSI: X
Not Defined
Модифицированная доступность последующей системы
MSA: X
Not Defined
s
S: X
X
au
AU: X
X
r
R: X
X
v
V: X
X
re
RE: L
L
u
U: Red
Red
Индикаторы эксплуатации
EPSS
0.003 · p16
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
newsletters*Отслеживается
pretix*Отслеживается
Источники данных
CVE