FOSSBilling은 무료 오픈 소스 청구 및 고객 관리 시스템입니다. 0.8.0 이전 버전에는 템플릿 렌더링 시스템에 SSTI(서버 측 템플릿 삽입) 취약점이 있습니다. Twig 템플릿(이메일 템플릿, 대량 메일 캠페인, 사용자 정의 결제 어댑터 및 `string_render` API 엔드포인트)을 렌더링하는 기능에 액세스할 수 있는 관리자는 임의의 Twig 표현식을 삽입하여 정보 공개 및 원격 코드 실행으로 이어질 수 있습니다. 취약점은 Twig temp로 인해 존재합니다.
FOSSBilling은 무료 오픈 소스 청구 및 고객 관리 시스템입니다. 0.8.0 이전 버전에는 템플릿 렌더링 시스템에 SSTI(서버 측 템플릿 삽입) 취약점이 있습니다. Twig 템플릿(이메일 템플릿, 대량 메일 캠페인, 사용자 정의 결제 어댑터 및 string_render API 엔드포인트)을 렌더링하는 기능에 액세스할 수 있는 관리자는 임의의 Twig 표현식을 삽입하여 정보 공개 및 원격 코드 실행으로 이어질 수 있습니다. 이 취약점은 Twig 템플릿이 샌드박스 없이 렌더링되어 전체 Twig 환경, API 컨텍스트 및 애플리케이션의 종속성 주입 컨테이너에 대한 액세스를 허용하기 때문에 존재합니다. 버전 0.8.0에서는 문제가 패치되었습니다. 몇 가지 해결 방법을 사용할 수 있습니다. 의심스러운 Twig 표현이 있는지 기존 이메일 템플릿을 감사하고, 모든 관리 및 클라이언트 API 토큰을 순환하고/하거나 역방향 프록시/WAF에서 /api/system/*에 대한 외부 액세스를 차단하여 GHSA-78x5-c8gw-8279와의 연결을 완화합니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 94.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 94.00 |
VPI 공식 vpi-v1 기준