
CVE-2025-26865: Apache OfBiz में "ecommerce" प्लगइन के माध्यम से FreeMarker सर्वर-साइड टेम्पलेट इंजेक्शन
18.12.17 और 18.12.18 के बीच एक रीग्रेशन के कारण, CVE-2022-25813: FreeMarker Server-Side Template Injection in Apache OfBiz का समाधान अब लागू नहीं किया गया था, जिससे "ecommerce" प्लगइन का लाभ उठाकर FreeMarker सर्वर-साइड टेम्पलेट इंजेक्शन (SSTI) हमले शुरू करने की संभावना फिर से खुल गई।
यदि हमला सफल होता है, तो SSTI के परिणामस्वरूप रिमोट कोड एक्ज़ीक्यूशन (RCE) हो सकता है।
इस भेद्यता के लिए विक्रेता का प्रकटीकरण और समाधान यहाँ पाया जा सकता है।
इस भेद्यता के लिए आवश्यक है:
चूँकि यह हमला CVE-2022-25813 का सटीक पुनर्निर्माण है, अधिक विवरण और शोषण प्रक्रिया इस PDF में पाई जा सकती है।
Apache OfBiz में मूल SSTI खोज: CVE-2022-25813: FreeMarker Server-Side Template Injection in Apache OfBiz