Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-26865 — CVE-2025-26865: Inyección de plantillas del lado del servidor en FreeMarker a través del plugin "ecommerce" en Apache OfBiz | Kitploit
Herramientas/GitHubGitHub/mbadanoiu/cve-2025-26865
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónDesarrollo de Payloads
GitHubmbadanoiu/cve-2025-26865

CVE-2025-26865

CVE-2025-26865: Inyección de plantillas del lado del servidor en FreeMarker a través del plugin "ecommerce" en Apache OfBiz

Ver Repositorio
1hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-26865: Inyección de plantillas del lado del servidor en FreeMarker a través del plugin "ecommerce" en Apache OfBiz

Debido a una regresión entre 18.12.17 y 18.12.18, la corrección para el hallazgo CVE-2022-25813: Inyección de plantillas del lado del servidor en FreeMarker en Apache OfBiz dejó de aplicarse, lo que reabrió la posibilidad de llevar a cabo ataques de Inyección de Plantillas del Lado del Servidor (SSTI) en FreeMarker aprovechando el plugin "ecommerce".

Si el ataque tiene éxito, el SSTI puede resultar en Ejecución Remota de Código (RCE).

Divulgación del proveedor:

La divulgación y la corrección del proveedor para esta vulnerabilidad se pueden encontrar aquí.

Requisitos:

Esta vulnerabilidad requiere:

  • Registrar un nuevo usuario o tener credenciales de usuario válidas
  • Interacción de un usuario administrativo

Prueba de concepto:

Dado que este ataque es una recreación exacta de CVE-2022-25813, más detalles y el proceso de explotación se pueden encontrar en este PDF.

Recursos adicionales:

Hallazgo original de SSTI en Apache OfBiz: CVE-2022-25813: Inyección de plantillas del lado del servidor en FreeMarker en Apache OfBiz

Descargar herramienta