
CVE-2025-26865 : Injection de modèles côté serveur FreeMarker via le plugin « ecommerce » dans Apache OfBiz
En raison d'une régression entre 18.12.17 et 18.12.18, le correctif pour la découverte CVE-2022-25813 : Injection de modèles côté serveur FreeMarker dans Apache OfBiz n'était plus appliqué, ce qui a rouvert la possibilité de lancer des attaques d'injection de modèles côté serveur FreeMarker (SSTI) en exploitant le plugin « ecommerce ».
Si l'attaque réussit, la SSTI peut aboutir à une exécution de code à distance (RCE).
La divulgation et le correctif du fournisseur pour cette vulnérabilité peuvent être trouvés ici.
Cette vulnérabilité nécessite :
Comme cette attaque est une reproduction exacte de CVE-2022-25813, plus de détails et le processus d'exploitation peuvent être trouvés dans ce PDF.
Découverte originale de SSTI dans Apache OfBiz : CVE-2022-25813 : Injection de modèles côté serveur FreeMarker dans Apache OfBiz