
MAL-001: FreeMarker Server-Side Template Injection in Liferay Portal
Liferay - Portal <=7.4.3.12-ga12 में एक समस्या खोजी गई थी। FTL टेम्पलेट्स में दुर्भावनापूर्ण सामग्री डालकर, एक हमलावर SSTI (सर्वर-साइड टेम्पलेट इंजेक्शन) हमले कर सकता है, जो FreeMarker के उजागर ऑब्जेक्ट्स का लाभ उठाकर प्रतिबंधों को बायपास कर सकता है और SSRF (सर्वर-साइड रिक्वेस्ट फॉर्जरी) कर सकता है, मनमानी फ़ाइलें पढ़ सकता है और/या RCE (रिमोट कोड एक्ज़ीक्यूशन) प्राप्त कर सकता है।
नोट: यह समस्या CVE-2020-13445 के अधूरे सुधार के कारण मौजूद है।
Liferay MITRE CNAs कार्यक्रम का हिस्सा है और उन्होंने निर्णय लिया है कि, SSTI का शोषण करने के लिए आवश्यक उपयोगकर्ता विशेषाधिकारों के कारण, यह भेद्यता CVE या सुरक्षा सलाह जारी करने के लिए पर्याप्त उच्च जोखिम प्रस्तुत नहीं करती है।
इस भेद्यता के लिए आवश्यक है:
अधिक विवरण और शोषण प्रक्रिया इस PDF में पाई जा सकती है।
प्रारंभिक भेद्यता (CVE-2020-13445) और Alvaro "pwntester" Munoz द्वारा लिखा गया ब्लॉगपोस्ट, जिसने इस भेद्यता के SSTI अनुसंधान और खोज को प्रेरित किया।
HSQL RCE वेक्टर "F5 Big‑IP में रिमोट कोड एक्ज़ीक्यूशन" - Mikhail Klyuchnikov ब्लॉगपोस्ट से प्रेरित था।