
MAL-001: FreeMarker-Server-Side-Template-Injection in Liferay Portal
In Liferay - Portal <=7.4.3.12-ga12 wurde ein Problem entdeckt. Durch das Einfügen schädlicher Inhalte in die FTL-Templates kann ein Angreifer SSTI-Angriffe (Server-Side Template Injection) durchführen, die offengelegte FreeMarker-Objekte ausnutzen können, um Einschränkungen zu umgehen und SSRF (Server-Side Request Forgery) durchzuführen, beliebige Dateien zu lesen und/oder RCE (Remote Code Execution) zu erlangen.
Hinweis: Dieses Problem existiert aufgrund einer unvollständigen Behebung für CVE-2020-13445.
Liferay ist Teil des MITRE CNAs-Programms und hat entschieden, dass die Schwachstelle aufgrund der für die Ausnutzung der SSTI erforderlichen Benutzerrechte kein ausreichend hohes Risiko darstellt, um eine CVE oder einen Sicherheitshinweis zu rechtfertigen.
Diese Schwachstelle erfordert:
Weitere Details und der Ausnutzungsprozess finden Sie in diesem PDF.
Die ursprüngliche Schwachstelle (CVE-2020-13445) und der Blogbeitrag von Alvaro „pwntester“ Munoz, die die SSTI-Forschung und die Entdeckung dieser Schwachstelle inspiriert haben.
Der HSQL-RCE-Vektor wurde durch den Blogbeitrag „Remote Code Execution in F5 Big‑IP“ von Mikhail Klyuchnikov inspiriert.