
CVE-2025-26865: FreeMarker Server-Side Template Injection über das "ecommerce"-Plugin in Apache OfBiz
Aufgrund einer Regression zwischen 18.12.17 und 18.12.18 wurde der Fix für den Befund CVE-2022-25813: FreeMarker Server-Side Template Injection in Apache OfBiz nicht mehr durchgesetzt, wodurch die Möglichkeit erneut eröffnet wurde, FreeMarker-Server-Side-Template-Injection-Angriffe (SSTI) mithilfe des „ecommerce“-Plugins zu starten.
Wenn der Angriff erfolgreich ist, kann die SSTI zu Remote Code Execution (RCE) führen.
Die Offenlegung und der Fix des Anbieters für diese Schwachstelle sind hier zu finden.
Diese Schwachstelle erfordert:
Da dieser Angriff eine exakte Nachbildung von CVE-2022-25813 ist, finden Sie weitere Details und den Ausnutzungsprozess in diesem PDF.
Ursprünglicher SSTI-Fund in Apache OfBiz: CVE-2022-25813: FreeMarker Server-Side Template Injection in Apache OfBiz