Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2022-25813 — CVE-2022-25813: FreeMarker Server-Side Template Injection in Apache OfBiz | Kitploit
Strumenti/GitHubGitHub/mbadanoiu/cve-2022-25813
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration Testing
GitHubmbadanoiu/cve-2022-25813

CVE-2022-25813

CVE-2022-25813: FreeMarker Server-Side Template Injection in Apache OfBiz

Vedi Repository
12 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2022-25813: Iniezione di Template lato server FreeMarker in Apache OfBiz

Inserendo contenuti malevoli nel campo "Oggetto" di un messaggio, un attaccante può effettuare attacchi SSTI (Server-Side Template Injection), che possono sfruttare gli oggetti esposti di FreeMarker per bypassare le restrizioni e ottenere RCE (Remote Code Execution).

Nota: Sebbene questa vulnerabilità richieda l'interazione di un utente valido per attivare la SSTI, il payload malevolo può essere inviato da qualsiasi attaccante non autenticato che crei un account e-commerce.

Divulgazione del fornitore:

La divulgazione del fornitore e la correzione per questa vulnerabilità si trovano qui.

Requisiti:

Questa vulnerabilità richiede:

  • Registrazione di un nuovo utente o credenziali utente valide
  • Interazione di un utente amministrativo

Prova di concetto:

Maggiori dettagli e il processo di sfruttamento si trovano in questo PDF.

Risorse aggiuntive:

Vulnerabilità iniziale GHSL-2020-070 e blogpost di Alvaro "pwntester" Munoz che ha ispirato la ricerca SSTI e la scoperta di questa vulnerabilità.

Scarica lo strumento