
CVE-2021-46362: Inyección de plantillas del lado del servidor de FreeMarker en Magnolia CMS
Una vulnerabilidad de inyección de plantillas del lado del servidor (SSTI) en los formularios de Registro y Contraseña Olvidada de Magnolia v6.2.3 y versiones anteriores permite a atacantes no autenticados ejecutar código arbitrario mediante un payload especialmente diseñado introducido en el parámetro fullname.
Esta vulnerabilidad fue encontrada en colaboración con Marian-Razvan Ilisanu.
La divulgación del proveedor y la corrección de esta vulnerabilidad se pueden encontrar aquí.
Se pueden encontrar más detalles y el proceso de explotación en este PDF.