
CVE-2025-26865: Inyección de plantillas del lado del servidor en FreeMarker a través del plugin "ecommerce" en Apache OfBiz
Debido a una regresión entre 18.12.17 y 18.12.18, la corrección para el hallazgo CVE-2022-25813: Inyección de plantillas del lado del servidor en FreeMarker en Apache OfBiz dejó de aplicarse, lo que reabrió la posibilidad de llevar a cabo ataques de Inyección de Plantillas del Lado del Servidor (SSTI) en FreeMarker aprovechando el plugin "ecommerce".
Si el ataque tiene éxito, el SSTI puede resultar en Ejecución Remota de Código (RCE).
La divulgación y la corrección del proveedor para esta vulnerabilidad se pueden encontrar aquí.
Esta vulnerabilidad requiere:
Dado que este ataque es una recreación exacta de CVE-2022-25813, más detalles y el proceso de explotación se pueden encontrar en este PDF.
Hallazgo original de SSTI en Apache OfBiz: CVE-2022-25813: Inyección de plantillas del lado del servidor en FreeMarker en Apache OfBiz