Thymeleaf는 웹 및 독립형 환경을 위한 서버측 Java 템플릿 엔진입니다. 3.1.5.RELEASE 이전 버전에서는 Thymeleaf의 표현식 실행 메커니즘에 보안 우회 취약점이 존재합니다. 라이브러리는 일부 특정 샌드박스(제한된) 컨텍스트에서 잠재적으로 위험한 표현식의 실행을 방지하는 메커니즘을 제공하지만 이러한 종류의 표현식 실행을 허용하는 특정 구문을 적절하게 무력화하지 못합니다. 애플리케이션 개발자가 te에 합격한 경우
Thymeleaf는 웹 및 독립형 환경을 위한 서버측 Java 템플릿 엔진입니다. 3.1.5.RELEASE 이전 버전에서는 Thymeleaf의 표현식 실행 메커니즘에 보안 우회 취약점이 존재합니다. 라이브러리는 일부 특정 샌드박스(제한된) 컨텍스트에서 잠재적으로 위험한 표현식의 실행을 방지하는 메커니즘을 제공하지만 이러한 종류의 표현식 실행을 허용하는 특정 구문을 적절하게 무력화하지 못합니다. 애플리케이션 개발자가 이러한 표현식이 포함된 삭제되지 않은 변수를 템플릿 엔진에 전달하고 이러한 값이 템플릿 내부의 샌드박스 컨텍스트에서 사용되는 경우 이러한 표현식은 SSTI(서버 측 템플릿 주입)를 통해 실행될 수 있습니다. 이 취약점은 3.1.5.RELEASE에서 수정되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 90.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 90.00 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| NVDNIST | 3.1 | 9.0 | CRITICAL | CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H | 2026. 05. 13. |
| OSV3rd | 3.1 | 9.0 | CRITICAL |
| CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H |
| 2026. 05. 05. |