CVE-2025-26865
Apache OFBiz: ईकॉमर्स प्लगइन को प्रभावित करने वाला सर्वर-साइड टेम्पलेट इंजेक्शन जो संभावित RCE की ओर ले जाता है
- प्रकाशित
- 10 मार्च 2025
- अद्यतन
- 11 मार्च 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:P/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 49.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache OFBiz में टेम्पलेट इंजन में प्रयुक्त विशेष तत्वों का अनुचित न्यूट्रलाइज़ेशन भेद्यता। यह समस्या Apache OFBiz को प्रभावित करती है: 18.12.17 से पहले 18.12.18 तक। यह 18.12.17 और 18.12.18 के बीच एक रिग्रेशन है। यदि आप ऐसा कुछ उपयोग करते हैं, जो अनुशंसित नहीं है! सुरक्षा के लिए, केवल आधिकारिक रिलीज़ का उपयोग किया जाना चाहिए। दूसरे शब्दों में, यदि आप 18.12.17 का उपयोग करते हैं तो आप अभी भी सुरक्षित हैं। संस्करण 18.12.17 प्रभावित नहीं है। लेकिन 18.12.17 और 18.12.18 के बीच की कोई चीज़ प्रभावित है। उस स्थिति में, उपयोगकर्ताओं को संस्करण 18.12.18 में अपग्रेड करने की सलाह दी जाती है, जो इस समस्या को ठीक करता है।
स्रोत
1CVE-2025-26865: Apache OfBiz में "ecommerce" प्लगइन के माध्यम से FreeMarker सर्वर-साइड टेम्पलेट इंजेक्शन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।