以下是这段漏洞描述的中文翻译: Twig 是一种用于 PHP 的模板语言。在 1.0.0 至 3.27.0 之前的版本中, 无条件地将 实例上的所有方法调用加入白名单。由于 不是 final 类,其子类也会继承这一绕过机制。当应用程序将一个派生自 的对象传入沙盒化模板(通常是为了标记一段 HTML 为安全内容)时,该子类的每一个公共方法都会对模板作者开放,无论配置的 列表如何设置。该问题已在 3.27.0 版本中修复。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POCNo comments yet