
MAL-001 : Injection de modèles côté serveur FreeMarker dans Liferay Portal
Un problème a été découvert dans Liferay - Portal <=7.4.3.12-ga12. En insérant du contenu malveillant dans les modèles FTL, un attaquant peut mener des attaques SSTI (Server-Side Template Injection), qui peuvent exploiter les objets exposés de FreeMarker pour contourner les restrictions et effectuer des SSRF (Server-Side Request Forgery), lire des fichiers arbitraires et/ou obtenir une RCE (Remote Code Execution).
Remarque : Ce problème existe en raison d'un correctif incomplet pour CVE-2020-13445.
Liferay fait partie du programme MITRE CNAs et a décidé que, en raison des privilèges utilisateur requis pour exploiter la SSTI, la vulnérabilité ne représente pas un risque suffisamment élevé pour justifier un CVE ou un avis de sécurité.
Cette vulnérabilité nécessite :
De plus amples détails et le processus d'exploitation peuvent être trouvés dans ce PDF.
La vulnérabilité initiale (CVE-2020-13445) et le billet de blog d'Alvaro « pwntester » Munoz, qui ont inspiré la recherche SSTI et la découverte de cette vulnérabilité.
Le vecteur de RCE HSQL a été inspiré par le billet de blog « Exécution de code à distance dans F5 Big‑IP » de Mikhail Klyuchnikov.