Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2022-25813 — CVE-2022-25813: Inyección de Plantillas del Lado del Servidor en Apache OfBiz | Kitploit
Herramientas/GitHubGitHub/mbadanoiu/cve-2022-25813
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de Penetración
GitHubmbadanoiu/cve-2022-25813

CVE-2022-25813

CVE-2022-25813: Inyección de Plantillas del Lado del Servidor en Apache OfBiz

Ver Repositorio
1hace 2 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2022-25813: Inyección de Plantillas del Lado del Servidor en FreeMarker en Apache OfBiz

Al insertar contenido malicioso en el campo "Subject" de un mensaje, un atacante puede realizar ataques SSTI (Server-Side Template Injection), que pueden aprovechar objetos expuestos de FreeMarker para eludir restricciones y obtener RCE (Remote Code Execution).

Nota: Aunque esta vulnerabilidad requiere la interacción de un usuario válido para desencadenar el SSTI, la carga maliciosa puede ser enviada por cualquier atacante no autenticado que cree una cuenta de comercio electrónico.

Divulgación del proveedor:

La divulgación y el parche del proveedor para esta vulnerabilidad se pueden encontrar aquí.

Requisitos:

Esta vulnerabilidad requiere:

  • Registrar un nuevo usuario o tener credenciales de usuario válidas
  • Interacción de un usuario administrativo

Prueba de concepto:

Más detalles y el proceso de explotación se pueden encontrar en este PDF.

Recursos adicionales:

Vulnerabilidad inicial GHSL-2020-070 y blogpost por Alvaro "pwntester" Munoz que inspiró la investigación de SSTI y el hallazgo de esta vulnerabilidad.

Descargar herramienta