CVE-2022-25813
Iniezione di template lato server che interessa il plugin ecommerce di Apache OFBiz
- Pubblicato
- 2 set 2022
- Aggiornato
- 3 ago 2024
- Assegnazione CNA
- apache
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NAlto · prossimi 30 giorni
- Percentile
- 99,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
# Apache OFBiz — RCE tramite SSTI nel plugin ecommerce (CVE-2023-51441) In Apache OFBiz, versioni 18.12.05 e precedenti, un attaccante che agisce come utente anonimo del plugin ecommerce può inserire contenuto dannoso nel campo "Oggetto" di un messaggio dalla pagina "Contattaci". Successivamente, un party manager deve elencare le comunicazioni nel componente party per attivare la SSTI. A quel punto è possibile una RCE.
Fonti
2CVE-2022-25813: FreeMarker Server-Side Template Injection in Apache OfBiz
CVE-2025-26865: Iniezione di template lato server FreeMarker tramite il plugin "ecommerce" in Apache OfBiz
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.