
CVE-2021-46362: iniezione di template lato server di FreeMarker in Magnolia CMS
Una vulnerabilità di iniezione di template lato server (SSTI) nei moduli di registrazione e di password dimenticata di Magnolia v6.2.3 e versioni precedenti consente ad attaccanti non autenticati di eseguire codice arbitrario tramite un payload appositamente costruito inserito nel parametro fullname.
Questa vulnerabilità è stata trovata in collaborazione con Marian-Razvan Ilisanu.
La divulgazione del fornitore e la correzione di questa vulnerabilità sono disponibili qui.
Maggiori dettagli e il processo di sfruttamento sono disponibili in questo PDF.