脆弱性情報
高度な大規模言語モデル技術を使用していますが、出力には不正確または古い情報が含まれる可能性があります。Shenlongはデータの正確性を確保するよう努めていますが、実際の状況に基づいて検証・判断してください。
脆弱性タイトル
Improper restriction of the scope of accessible objects in Thymeleaf expressions
脆弱性説明
Thymeleaf is a server-side Java template engine for web and standalone environments. Versions 3.1.3.RELEASE and prior contain a security bypass vulnerability in the expression execution mechanisms. Although the library provides mechanisms to prevent expression injection, it fails to properly restrict the scope of accessible objects, allowing specific potentially sensitive objects to be reached from within a template. If an application developer passes unvalidated user input directly to the template engine, an unauthenticated remote attacker can bypass the library's protections to achieve Server-Side Template Injection (SSTI). This issue has ben fixed in version 3.1.4.RELEASE.
CVSS情報
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
脆弱性タイプ
表达式语言语句中使用的特殊元素转义处理不恰当(表达式语言注入)
脆弱性タイトル
thymeleaf 安全漏洞
脆弱性説明
thymeleaf是Thymeleaf开源的一个Java模板引擎。 Thymeleaf 3.1.3.RELEASE及之前版本存在安全漏洞,该漏洞源于表达式执行机制存在安全绕过,未能正确限制可访问对象范围,可能导致服务器端模板注入攻击。
CVSS情報
N/A
脆弱性タイプ
N/A