
CVE-2025-26865: حقن قالب من جانب الخادم في FreeMarker عبر المكون الإضافي "ecommerce" في Apache OfBiz
بسبب تراجع بين الإصدارين 18.12.17 و 18.12.18، لم يعد الإصلاح الخاص بالثغرة CVE-2022-25813: حقن قالب من جهة الخادم في FreeMarker في Apache OfBiz مطبقًا، مما فتح الباب مرة أخرى لشن هجمات حقن القوالب من جهة الخادم (SSTI) باستخدام إضافة "التجارة الإلكترونية".
إذا نجح الهجوم، فقد يؤدي SSTI إلى تنفيذ تعليمات برمجية عن بعد (RCE).
يمكن العثور على إفصاح البائع والإصلاح لهذه الثغرة هنا.
تتطلب هذه الثغرة:
نظرًا لأن هذا الهجوم هو إعادة إنشاء دقيقة لـ CVE-2022-25813، يمكن العثور على مزيد من التفاصيل وعملية الاستغلال في هذا PDF.
الاكتشاف الأصلي لـ SSTI في Apache OfBiz: CVE-2022-25813: حقن قالب من جهة الخادم في FreeMarker في Apache OfBiz