
CVE-2022-25813: Inyección de Plantillas del Lado del Servidor en Apache OfBiz
Al insertar contenido malicioso en el campo "Subject" de un mensaje, un atacante puede realizar ataques SSTI (Server-Side Template Injection), que pueden aprovechar objetos expuestos de FreeMarker para eludir restricciones y obtener RCE (Remote Code Execution).
Nota: Aunque esta vulnerabilidad requiere la interacción de un usuario válido para desencadenar el SSTI, la carga maliciosa puede ser enviada por cualquier atacante no autenticado que cree una cuenta de comercio electrónico.
La divulgación y el parche del proveedor para esta vulnerabilidad se pueden encontrar aquí.
Esta vulnerabilidad requiere:
Más detalles y el proceso de explotación se pueden encontrar en este PDF.
Vulnerabilidad inicial GHSL-2020-070 y blogpost por Alvaro "pwntester" Munoz que inspiró la investigación de SSTI y el hallazgo de esta vulnerabilidad.