Shopware 代码注入漏洞
CNNVD编号CNNVD-202301-1321
CVE编号
CVE-2023-22731
| CNVD编号 -- |
CICSVD编号 -- |
危害级别 | 漏洞类型
代码注入
|
厂商
--
| 威胁类型
远程
|
发布时间
2023-01-17
| 更新时间
2023-01-28
|
CVSS 2.0
--
|
CVSS 3.X
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
|
漏洞来源
--
|
Shopware是德国Shopware公司的一套开源电子商务软件。 Shopware 存在代码注入漏洞,该漏洞源于在 Twig 环境中添加 **without the Sandbox extension** 环境变量后,可以在 Twig 过滤器中引用 PHP 函数,如“map”、“filter”、“sort”。 这将允许模板调用任何全局 PHP 函数,从而执行任意代码。