
CVE-2021-46362 : Injection de modèles côté serveur FreeMarker dans Magnolia CMS
Une vulnérabilité d'injection de templates côté serveur (SSTI) dans les formulaires d'inscription et de mot de passe oublié de Magnolia v6.2.3 et versions antérieures permet à des attaquants non authentifiés d'exécuter du code arbitraire via une charge utile malveillante saisie dans le paramètre fullname.
Cette vulnérabilité a été découverte en collaboration avec Marian-Razvan Ilisanu.
La divulgation et le correctif du fournisseur pour cette vulnérabilité peuvent être trouvés ici.
Plus de détails et le processus d'exploitation se trouvent dans ce PDF.