Montag, 5. Oktober 2026
DE

Abonniere die Zeitung im Feed-Reader — wähle deine Sparten:

https://php-net.pro/de/news/feed.atom

php-net.pro · die Dev-News-Zeitung

The Dev Dispatch

PHP · Security

Smarty PHP behebt cacheabhängigen Weg zur Remote Code Execution

Smarty PHP kann unter bestimmten Bedingungen aus einer Template-Injection mit Cross-Site-Scripting-Folge eine Remote Code Execution machen. Dafür muss ein Angreifer einen nicht escapten Wert steuern können. Das Template muss {extends} verwenden, und das Caching gerenderter Templates muss aktiviert sein. Diese Option ist standardmäßig deaktiviert. Die Lücke ist in 4.5.8 und 5.8.5 behoben.

Originalquelle lesen (Englisch) ↗

Artikel bewerten: 0

Kommentare

Noch keine Kommentare — schreib den ersten.