
CVE-2022-25813: FreeMarker Server-seitige Template-Injection in Apache OfBiz
Durch das Einfügen von schädlichem Inhalt in das Feld „Betreff“ einer Nachricht kann ein Angreifer SSTI-Angriffe (serverseitige Template-Injection) durchführen, die exponierte FreeMarker-Objekte ausnutzen können, um Einschränkungen zu umgehen und RCE (Remote Code Execution) zu erlangen.
Hinweis: Obwohl diese Schwachstelle eine Interaktion eines gültigen Benutzers erfordert, um die SSTI auszulösen, kann der schädliche Payload von jedem nicht authentifizierten Angreifer gesendet werden, der ein E-Commerce-Konto erstellt.
Die Offenlegung und der Fix des Anbieters für diese Schwachstelle sind hier zu finden.
Diese Schwachstelle erfordert:
Weitere Details und der Exploit-Prozess finden Sie in diesem PDF.
Ursprüngliche Schwachstelle GHSL-2020-070 und Blogbeitrag von Alvaro „pwntester“ Munoz, die die SSTI-Forschung und die Entdeckung dieser Schwachstelle inspirierte.