
CVE-2022-25813: حقن القوالب من جانب الخادم (Server-Side Template Injection) في Apache OfBiz
من خلال إدراج محتوى خبيث في حقل «الموضوع» (Subject) الخاص بالرسالة، يمكن للمهاجم تنفيذ هجمات حقن القوالب من جانب الخادم (SSTI)، والتي يمكنها استغلال الكائنات المكشوفة في FreeMarker لتجاوز القيود والحصول على تنفيذ تعليمات برمجية عن بُعد (RCE).
ملاحظة: على الرغم من أن هذه الثغرة تتطلب تفاعل مستخدم صالح لتفعيل هجوم SSTI، إلا أن الحمولة الخبيثة يمكن إرسالها من قبل أي مهاجم غير مصادق يقوم بإنشاء حساب في المتجر الإلكتروني.
يمكن العثور على إفصاح البائع وإصلاح هذه الثغرة هنا.
تتطلب هذه الثغرة:
يمكن العثور على مزيد من التفاصيل وعملية الاستغلال في هذا PDF.
الثغرة الأولية GHSL-2020-070 والتدوينة بقلم Alvaro "pwntester" Munoz التي ألهمت البحث في هجمات SSTI واكتشاف هذه الثغرة.