„`html
Zusammenfassung
Die Scriban Template Engine in den Versionen 3.0.0 bis 7.2.0 weist eine Denial-of-Service (DoS) Schwachstelle im Array-Multiplikationsoperator auf. Die Vulnerability ermöglicht es Angreifern, durch speziell manipulierte Templates unkontrollierte Speicherallokationen auszulösen und damit die Verfügbarkeit betroffener Systeme zu beeinträchtigen.
Betroffene Systeme
- Scriban Versionen 3.0.0 bis einschließlich 7.2.0
- Alle Systeme, die vulnerable Scriban-Versionen integriert haben
- Web-Anwendungen mit Template-Rendering-Funktionalität
- Content Management Systeme basierend auf Scriban
Technische Details
Die Schwachstelle befindet sich im Array-Multiplikationsoperator der Template-Engine. Der Operator führt Speicherallokationen durch, ohne dabei die konfigurierten LoopLimit-Parameter oder overflow-sichere arithmetische Checks zu berücksichtigen. Ein Angreifer kann einen großen Integer-Multiplikator innerhalb eines Templates bereitstellen, um Multi-Gigabyte-Speicherallokationen zu erzwingen.
Angriffsvektor: Network (Netzwerkbasiert). Die Vulnerability kann über untrusted Templates ausgenutzt werden, beispielsweise bei benutzerdefinierten Template-Uploads oder Template-Injection-Angriffen.
Empfohlene Massnahmen
- Sofortige Maßnahmen: Scriban-Version auf ein gepatchtes Release aktualisieren (nach Verfügbarkeit)
- Input-Validierung und Sanitization von Template-Quellen implementieren
- LoopLimit-Konfigurationen strikt durchsetzen und reduzieren
- Untrusted User-Templates in isolierten Umgebungen ausführen
- Ressourcen-Limits auf Systemebene (ulimit, Container-Limits) konfigurieren
- Monitoring von CPU- und Speichernutzung aktivieren
Bewertung
CVSS Score: 7.5 (High) – Die Vulnerability ermöglicht Denial-of-Service mit moderatem Angriffsaufwand. Kein bekannter offizieller Patch verfügbar. Priorisierte Remediation erforderlich.
„`