
CVE-2022-24442: JetBrains YouTrack में FreeMarker सर्वर-साइड टेम्पलेट इंजेक्शन
Notification FTL फ़ाइलों में दुर्भावनापूर्ण सामग्री डालकर, एक हमलावर SSTI (सर्वर-साइड टेम्पलेट इंजेक्शन) हमले कर सकता है, जो प्रतिबंधों को बायपास करने और RCE (रिमोट कोड निष्पादन) प्राप्त करने के लिए FreeMarker के एक्सपोज़्ड ऑब्जेक्ट्स का लाभ उठा सकता है।
नोट: यह समस्या CVE-2021-25770 के अधूरे सुधार के कारण मौजूद है।
इस भेद्यता के लिए विक्रेता की प्रकटीकरण और सुधार यहाँ पाया जा सकता है।
इस भेद्यता के लिए आवश्यकता है:
अधिक विवरण और शोषण प्रक्रिया इस PDF में पाई जा सकती है।
बेहतरीन लेख द्वारा सिनैक्टिव के विंसेंट हर्बुलोट जिसने इस भेद्यता की खोज को प्रेरित किया।
प्रारंभिक भेद्यता CVE-2021-25770 वसीली वासिलकोव द्वारा खोजी गई।