
CVE-2025-64087 (SSTI)
Resumen de la vulnerabilidad
Server-Side Template Injection (SSTI) es una vulnerabilidad de seguridad web que permite a un atacante inyectar código malicioso en plantillas utilizadas por sistemas de gestión de contenidos (CMS) y frameworks web, con el fin de ejecutar ataques remotos, robar información sensible o realizar actividades de intrusión en el sistema.
SSTI es una variante de las vulnerabilidades de inyección (como SQL Injection, XSS, etc.) en la que el atacante aprovecha el uso de sistemas de plantillas para implementar código malicioso de forma remota. Cuando un ataque SSTI se ejecuta con éxito, el atacante puede ejecutar su propio código en el lado del servidor, lo que le permite realizar ataques remotos, como recopilar información sensible, realizar actividades de intrusión en el sistema y acceder a recursos no autorizados.
La vulnerabilidad SSTI generalmente ocurre debido al uso de sistemas de plantillas inseguros, o por no verificar ni procesar los parámetros de entrada antes de insertarlos en las plantillas. Si un ataque SSTI tiene éxito, las consecuencias pueden ser graves y causar grandes pérdidas para la organización atacada.
Impacto empresarial
La vulnerabilidad SSTI puede causar varias consecuencias graves, incluyendo:
Ejecución de código malicioso: El atacante puede usar esta vulnerabilidad para ejecutar código malicioso en el servidor, permitiendo robar datos, realizar acciones ilegales en el sistema, e incluso tomar el control total del servidor.
Divulgación de información sensible: SSTI puede permitir al atacante leer, modificar o eliminar archivos en el servidor. Si estos archivos contienen información sensible, como cuentas y contraseñas, el atacante puede revelar fácilmente esta información.
Ataques de amenaza o phishing: El atacante puede usar SSTI para realizar ataques de amenaza o phishing, modificando el contenido del sitio web o agregando botones personalizados falsos. Si el usuario hace clic en estos botones, el atacante puede robar información del usuario o instalar software malicioso en su computadora.
Se encontró una vulnerabilidad de Server-Side Template Injection (SSTI) en OpenSAGRES XDocReport al procesar plantillas DOCX con el motor FreeMarker. Bajo ciertas configuraciones, las plantillas manipuladas pueden conducir a la ejecución remota de código (RCE).
El sitio web de gestión de personal permite a los usuarios cargar archivos de documentos .docx en el sistema. Durante el procesamiento, la aplicación utiliza el motor de plantillas FreeMarker (en el archivo FreemarkerTemplateEngine.java) para renderizar el contenido ${"freemarker.template.utility.Execute"?new()("whoami")} sin ningún mecanismo de control o filtrado de contenido de entrada. Esta vulnerabilidad permite a un atacante inyectar expresiones maliciosas en el archivo .docx (plantilla), lo que lleva a una ejecución remota de código (RCE) en el servidor y puede ser explotada para robar información o tomar el control del sistema.
fr.opensagres.xdocreport.template.freemarker — XDocReport (versiones 1.0.0 hasta 2.1.0).
https://github.com/opensagres/xdocreport/blob/master/template/fr.opensagres.xdocreport.template.freemarker/src/main/java/fr/opensagres/xdocreport/template/freemarker/FreemarkerTemplateEngine.java no se realiza ninguna verificación del contenido del archivo xdoc de entrada. El contenido de la plantilla se carga directamente y se pasa a process(context, writer, template) para ser procesado por el motor FreeMarker sin ningún mecanismo de sandboxing o restricción de directivas/expresiones. Como resultado, un atacante puede proporcionar una plantilla que contenga expresiones/comandos FreeMarker maliciosos, lo que lleva a una ejecución remota de código (RCE)..docx cuyo contenido interno contiene el siguiente payload:```
${"freemarker.template.utility.Execute"?new()("calc")}
2. Se puede ejecutar con éxito y abrir la aplicación calc

3. Similarmente, para obtener información del usuario que se está ejecutando en el sistema con payload:```
${"freemarker.template.utility.Execute"?new()("whoami")}
.docx a través del procesamiento del motor de plantillas ha devuelto datos del sistema


6. Aumentar el impacto a RCE
- La máquina escucha es wsl con dirección IP `172.26.208.130`

- explotar con el siguiente payload: