24520597-blip/CVE-2026-999999
GitHub: 24520597-blip/CVE-2026-999999
记录了 X-Trading Portal v1.4.2 金融交易门户的部署架构,并披露其 Smarty 模板引擎中因输入未净化而导致的服务端模板注入漏洞。
Stars: 0 | Forks: 0
# X-Trading Portal:区域金融基础设施 v1.4.2
## 概述
本仓库包含 **X-Trading Portal (XTP)** 的核心分发与部署配置,这是一款专为零售银行和股票交易服务设计的容器化解决方案。此版本 (v1.4.2) 包含了更新后的 Dashboard UI 以及全新的用户元数据渲染引擎。
## 系统架构
- **Web Server:** Nginx 1.24 (Alpine)
- **Application Engine:** PHP 8.2 FPM
- **Template Parser:** Smarty v4.3.1(集成了动态组件渲染功能)
- **Database:** PostgreSQL 15
## 关键端点与组件
- `/login.php`:中央认证网关。
- `/dashboard/`:主用户界面。
- `/dashboard/settings`:用户可自定义的组件配置(处理 `widget_label` 和 `dashboard_theme`)。
- `/profile_view.php`:使用 Smarty 引擎的内部账户元数据渲染器。
- `/api/v1/trade/`:用于交易处理的 REST API。
## 部署说明
系统采用服务端模板渲染,允许机构客户将自定义 CSS 和 MOTD(每日消息)横幅直接注入到 Portal 仪表板中。请确保 `templates_c` 目录具有适合 PHP-FPM 进程的写入权限。
*注意:本仓库是内部金融基础设施的一部分。根据当地网络安全法规,严禁未经授权的访问。*
标签:服务器端模板注入, 测试用例, 漏洞环境, 股票交易, 请求拦截, 金融交易系统, 零售银行