CVE-2022-25813
सर्वर-साइड टेम्पलेट इंजेक्शन जो Apache OFBiz के ईकॉमर्स प्लगइन को प्रभावित कर रहा है
- प्रकाशित
- 2 सित॰ 2022
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 99.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Apache OFBiz में SSTI के माध्यम से RCE Apache OFBiz, संस्करण 18.12.05 और उससे पहले के संस्करणों में, एक हमलावर ईकॉमर्स प्लगइन के अनाम उपयोगकर्ता के रूप में कार्य करते हुए, "Contact us" पृष्ठ से किसी संदेश के "Subject" फ़ील्ड में दुर्भावनापूर्ण सामग्री डाल सकता है। फिर एक पार्टी प्रबंधक को SSTI सक्रिय करने के लिए पार्टी घटक में संचार (communications) की सूची बनानी होती है। इसके बाद RCE संभव हो जाता है।
स्रोत
2CVE-2022-25813: Apache OfBiz में FreeMarker सर्वर-साइड टेम्प्लेट इंजेक्शन
CVE-2025-26865: Apache OfBiz में "ecommerce" प्लगइन के माध्यम से FreeMarker सर्वर-साइड टेम्पलेट इंजेक्शन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।