
MAGNOLIA-8348: Bypass de restricción de FreeMarker 3 en Magnolia CMS
Un problema en el filtro FreeMarker de Magnolia CMS v6.2.17 y versiones anteriores permite a los atacantes omitir las restricciones de seguridad y ejecutar código arbitrario, leer/escribir/mover/copiar/eliminar archivos arbitrarios o lanzar ataques DoS mediante un payload de FreeMarker manipulado. La ejecución de código arbitrario se logró exitosamente mediante la escritura de archivos JSP arbitrarios.
Esta vulnerabilidad fue encontrada en colaboración con Marian-Razvan Ilisanu.
La divulgación del proveedor y la corrección para esta vulnerabilidad se pueden encontrar aquí.
Ni yo ni el proveedor solicitamos un CVE para estas vulnerabilidades.
Más detalles y el proceso de explotación se pueden encontrar en este PDF.
El gadget SSTI "servletContenxt" que resulta en la ejecución de comandos arbitrarios del sistema se inspiró en este aviso
El payload H2 "INIT=RUNSCRIPT" se tomó de esta publicación de blog
El código JSP utilizado para ejecutar comandos arbitrarios del sistema se puede encontrar aquí