
CVE-2021-46362: FreeMarker Server-Side Template Injection in Magnolia CMS
Eine Schwachstelle für Server-seitige Template-Injection (SSTI) in den Formularen zur Registrierung und zum vergessenen Passwort von Magnolia v6.2.3 und niedriger erlaubt es nicht authentifizierten Angreifern, beliebigen Code durch eine manipulierte Eingabe im Parameter fullname auszuführen.
Diese Schwachstelle wurde in Zusammenarbeit mit Marian-Razvan Ilisanu entdeckt.
Die Offenlegung und der Fix des Herstellers für diese Schwachstelle sind hier zu finden.
Weitere Details und der Ausnutzungsprozess sind in diesem PDF zu finden.