
MAL-001: Inyección de plantilla del lado del servidor FreeMarker en Liferay Portal
Se descubrió un problema en Liferay - Portal <=7.4.3.12-ga12. Al insertar contenido malicioso en las plantillas FTL, un atacante puede realizar ataques SSTI (Server-Side Template Injection), que pueden aprovechar los objetos expuestos de FreeMarker para omitir restricciones y realizar SSRF (Server-Side Request Forgery), leer archivos arbitrarios y/u obtener RCE (Remote Code Execution).
Nota: Este problema existe debido a una corrección incompleta para CVE-2020-13445.
Liferay forma parte del programa MITRE CNAs y ha decidido que, debido a los privilegios de usuario necesarios para explotar la SSTI, la vulnerabilidad no representa un riesgo suficientemente alto como para justificar un CVE o un aviso de seguridad.
Esta vulnerabilidad requiere:
Más detalles y el proceso de explotación se pueden encontrar en este PDF.
Vulnerabilidad inicial (CVE-2020-13445) y publicación de blog por Alvaro "pwntester" Munoz que inspiró la investigación y el hallazgo de esta vulnerabilidad SSTI.
El vector RCE de HSQL se inspiró en la publicación de blog "Remote Code Execution in F5 Big‑IP" de Mikhail Klyuchnikov.