An issue was discovered in Jinja2 2.10.
An issue was discovered in Jinja2 2.10. The from_string function is prone to Server Side Template Injection (SSTI) where it takes the "source" parameter as a template object, renders it, and then returns it. The attacker can exploit it with {{INJECTION COMMANDS}} in a URI. NOTE: The maintainer and multiple third parties believe that this vulnerability isn't valid because users shouldn't use untrusted templates without sandboxing
- Опубликовано
- 15 февр. 2019 г.
- Обновлено
- 16 июн. 2026 г.
- EPSS
- 44,8 % · 99-й процентиль
- CWE
- CWE-94
Войдите, чтобы следить · Вы получите уведомление, если запись попадёт в KEV, получит эксплойт или обновится.
Инструменты для отчёта
Оценка срочности
52
В плане
Включите в обычный цикл установки исправлений.
- CVSS
- 39 / 40 · 9.8 / 10
- CISA KEV
- 0 / 30 · Нет в списке
- EPSS
- 13 / 30 · 44,8 %
Анализ Noroxi
Анализа Noroxi для этой записи пока нет
Мы не пишем анализ вручную для сотен тысяч уязвимостей в базе; это было бы нечестно. Для значимых уязвимостей с реальным влиянием наша команда описывает механизм, обнаружение и устранение.
Мы используем этот продукт, нужна помощьЗатронутые системы
Затронутые версии
Диапазоны версий NVD (для продуктов из каталога). Добавьте продукт в стек с версией, и сопоставление будет по ним.
- opensuse leap15.0
- opensuse leap42.3
- pocoo jinja22.10
Затронутые пакеты
Данные OSV и GitHub Advisory: экосистема, пакет и диапазон. Сопоставление SBOM использует эту таблицу.
| Экосистема | Пакет | Затронутый диапазон | Исправление |
|---|---|---|---|
| Debian:12 | jinja2 | все версии | — |
| openSUSE:Leap 15.0 | python-Jinja2 | до 2.10.1-lp150.2.3.1 | 2.10.1-lp150.2.3.1 |
| SUSE:Linux Enterprise Module for Basesystem 15 | python-Jinja2 | до 2.10.1-3.5.1 | 2.10.1-3.5.1 |
| SUSE:Manager Client Tools 12 | python-Jinja2 | до 2.8-19.20.1 | 2.8-19.20.1 |
| SUSE:OpenStack Cloud 7 | python-Jinja2 | до 2.8-22.8.1 | 2.8-22.8.1 |
| SUSE:OpenStack Cloud 9 | ardana-cassandra | до 9.0+git.1600802664.7e480a2-3.6.2 | 9.0+git.1600802664.7e480a2-3.6.2 |
| SUSE:OpenStack Cloud 9 | ardana-mq | до 9.0+git.1605174486.a78ddce-3.19.2 | 9.0+git.1605174486.a78ddce-3.19.2 |
| SUSE:OpenStack Cloud 9 | ardana-osconfig | до 9.0+git.1601621747.a87e5a0-3.22.2 | 9.0+git.1601621747.a87e5a0-3.22.2 |
| SUSE:OpenStack Cloud 9 | ardana-tempest | до 9.0+git.1603378983.fc0bca9-3.19.2 | 9.0+git.1603378983.fc0bca9-3.19.2 |
| SUSE:OpenStack Cloud 9 | grafana | до 6.7.4-3.20.1 | 6.7.4-3.20.1 |
| SUSE:OpenStack Cloud 9 | influxdb | до 1.3.8-4.3.3 | 1.3.8-4.3.3 |
| SUSE:OpenStack Cloud 9 | openstack-cinder | до 13.0.10~dev20-3.28.2 | 13.0.10~dev20-3.28.2 |
| SUSE:OpenStack Cloud 9 | openstack-heat | до 11.0.4~dev4-3.19.2 | 11.0.4~dev4-3.19.2 |
| SUSE:OpenStack Cloud 9 | openstack-heat-gbp | до 12.0.1~dev2-3.3.4 | 12.0.1~dev2-3.3.4 |
| SUSE:OpenStack Cloud 9 | openstack-heat-templates | до 0.0.0+git.1605509190.64f020b6-3.9.3 | 0.0.0+git.1605509190.64f020b6-3.9.3 |
| SUSE:OpenStack Cloud 9 | openstack-horizon-plugin-gbp-ui | до 12.0.1~dev3-3.3.4 | 12.0.1~dev3-3.3.4 |
| SUSE:OpenStack Cloud 9 | openstack-ironic-python-agent | до 3.3.4~dev6-3.19.4 | 3.3.4~dev6-3.19.4 |
| SUSE:OpenStack Cloud 9 | openstack-manila | до 7.4.2~dev57-4.30.2 | 7.4.2~dev57-4.30.2 |
| SUSE:OpenStack Cloud 9 | openstack-neutron | до 13.0.8~dev135-3.31.2 | 13.0.8~dev135-3.31.2 |
| SUSE:OpenStack Cloud 9 | openstack-neutron-gbp | до 12.0.1~dev5-3.19.4 | 12.0.1~dev5-3.19.4 |
| SUSE:OpenStack Cloud 9 | openstack-neutron-vpnaas | до 13.0.2~dev6-3.9.2 | 13.0.2~dev6-3.9.2 |
| SUSE:OpenStack Cloud 9 | openstack-nova | до 18.3.1~dev77-3.31.2 | 18.3.1~dev77-3.31.2 |
| SUSE:OpenStack Cloud 9 | python-Jinja2 | до 2.10.1-3.3.3 | 2.10.1-3.3.3 |
| SUSE:OpenStack Cloud 9 | python-pysaml2 | до 4.5.0-4.3.3 | 4.5.0-4.3.3 |
+23
Тот же продукт
pocoo: все записиДругие записи с наивысшей оценкой для того же основного продукта.
- CVE-2014-1402The default configuration for bccache.FileSystemBytecodeCache in Jinja2 before 2.7.2 does not properly create temporary files, which allows 17Наблюдать
- CVE-2014-0012FileSystemBytecodeCache in Jinja2 2.7.2 does not properly create temporary directories, which allows local users to gain privileges by pre-c17Наблюдать
Исправление
На какую версию обновиться
Версии с исправлением по данным вендора, реестров пакетов и Microsoft. Перед обновлением сверьтесь с бюллетенем вендора.
| Продукт / пакет | Исправленная версия | Источник |
|---|---|---|
| opensuse:python-Jinja2 | 2.10.1-lp150.2.3.1 · openSUSE:Leap 15.0 | Реестр пакетов (OSV) |
| suse:ardana-cassandra | 9.0+git.1600802664.7e480a2-3.6.2 · SUSE:OpenStack Cloud 9 | Реестр пакетов (OSV) |
| suse:ardana-mq | 9.0+git.1605174486.a78ddce-3.19.2 · SUSE:OpenStack Cloud 9 | Реестр пакетов (OSV) |
| suse:ardana-osconfig | 9.0+git.1601621747.a87e5a0-3.22.2 · SUSE:OpenStack Cloud 9 | Реестр пакетов (OSV) |
| suse:ardana-tempest | 9.0+git.1603378983.fc0bca9-3.19.2 · SUSE:OpenStack Cloud 9 | Реестр пакетов (OSV) |
| suse:grafana | 6.7.4-3.20.1 · SUSE:OpenStack Cloud 9 | Реестр пакетов (OSV) |
| suse:influxdb | 1.3.8-4.3.3 · SUSE:OpenStack Cloud 9 | Реестр пакетов (OSV) |
| suse:openstack-cinder | 13.0.10~dev20-3.28.2 · SUSE:OpenStack Cloud 9 | Реестр пакетов (OSV) |
| suse:openstack-heat | 11.0.4~dev4-3.19.2 · SUSE:OpenStack Cloud 9 | Реестр пакетов (OSV) |
| suse:openstack-heat-gbp | 12.0.1~dev2-3.3.4 · SUSE:OpenStack Cloud 9 | Реестр пакетов (OSV) |
| suse:openstack-heat-templates | 0.0.0+git.1605509190.64f020b6-3.9.3 · SUSE:OpenStack Cloud 9 | Реестр пакетов (OSV) |
| suse:openstack-horizon-plugin-gbp-ui | 12.0.1~dev3-3.3.4 · SUSE:OpenStack Cloud 9 | Реестр пакетов (OSV) |
| suse:python-Jinja2 | 2.10.1-3.5.1 · SUSE:Linux Enterprise Module for Basesystem 15 | Реестр пакетов (OSV) |
Статус эксплойта
Есть proof of concept
Существует публичный PoC или сигнатура обнаружения. Знание об эксплойте доступно; не откладывайте установку исправлений.
Доказательство
- Запись Exploit-DB ×1
- Репозиторий PoC на GitHub ×1
Noroxi не размещает код эксплойтов и не даёт на них ссылок. Показываются имена модулей Metasploit и идентификаторы шаблонов Nuclei (имена, не код); записи Exploit-DB и репозитории PoC даются только числом.
| Источник | Тип | Дата |
|---|---|---|
| Запись Exploit-DB | webapps | 2019-02-15 |
| Репозиторий PoC на GitHub | stars:0 | 2021-12-24 |
Контекст для исследователя
Для пентестеров и исследователей: профиль атаки, расхождение оценок, хронология, коммиты исправлений, авторы, кандидаты в варианты и цепочки, охват bug bounty. Всё выводится из имеющихся данных; без кода эксплойтов.
Хронология
От публикации до сегодня: proof of concept, модуль Metasploit, CISA KEV и запись об исправлении. Даты — как сообщают источники.
- Первый PoCв тот же день
- Публикация
- Сегодня8 окт. 2026 г.+2793 дн.
Ежедневная оценка FIRST EPSS; записываются только изменения от 0,01 (ступенчатый график).
Ссылки на патчи и коммиты
Коммиты, PR и diff среди источников. Отправная точка для patch-diff и поиска вариантов; это исправления, не эксплойты.
Среди источников нет ссылок на коммит или PR.
Авторы
Все исследователиНашедшие, сообщившие и аналитики, названные в записи CNA. Нажмите имя, чтобы увидеть другие записи исследователя.
В записи CNA нет авторов.
Кандидаты в варианты
Тот же продукт, тот же класс уязвимости, в пределах 18 месяцев. Если патч не закрыл первопричину, родственная ошибка здесь.
Ночной расчёт связей ничего не нашёл.
Кандидаты в цепочки
Обход аутентификации и уязвимость, требующая привилегий, в одном продукте и близко по времени: вместе они могут дать путь без аутентификации.
—
Охват bug bounty
Известной публичной программы нет.
Источник: bounty-targets-data (публичные списки HackerOne, Bugcrowd, Intigriti, YesWeHack).
Технические детали
Условия атаки
- Может быть вызвана любым, у кого есть доступ через интернет.
- Учётная запись или пароль не требуются.
- Действия пользователя не требуются.
- Особые условия не требуются; воспроизводится стабильно.
В случае успеха
- Конфиденциальность
- высокое · данные могут быть прочитаны
- Целостность
- высокое · данные или конфигурация могут быть изменены
- Доступность
- высокое · работа сервиса может быть нарушена
- Вектор атаки
- Сеть
- Сложность атаки
- Низкая
- Требуемые привилегии
- Не требуются
- Взаимодействие с пользователем
- Не требуется
- Область действия
- Не изменяется
- Влияние на конфиденциальность
- Высокое
- Влияние на целостность
- Высокое
- Влияние на доступность
- Высокое
Класс уязвимости (CWE)
CWE-94 · Improper Control of Generation of Code ('Code Injection')Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
nvd-primary
Контекст атаки
Шаблоны атак MITRE CAPEC и техники ATT&CK для этого класса уязвимости (CWE). Отправная точка для правил обнаружения и threat hunting.
Шаблоны атак (CAPEC)
Журнал изменений
- Исправление✗ → ✓
Для отслеживаемых записей эти изменения приходят и как уведомления. →
Источники
- lists.opensuse.org/opensuse-security-announce/2019-05/msg00030.html
- lists.opensuse.org/opensuse-security-announce/2019-06/msg00064.html
- bugzilla.redhat.com/show_bug.cgi?id=1677653
- bugzilla.suse.com/show_bug.cgi?id=1125815
- github.com/JameelNabbo/Jinja2-Code-execution
Рекомендации вендоров и официальные записи. Ссылки на эксплойты/PoC намеренно исключены.