
CVE-2021-46362: Magnolia CMS における FreeMarker サーバーサイドテンプレートインジェクション
Magnolia v6.2.3 以下の Registration フォームおよび Forgotten Password フォームにおけるサーバーサイドテンプレートインジェクション (SSTI) の脆弱性により、認証されていない攻撃者が fullname パラメータに入力した巧妙に細工されたペイロードを介して任意のコードを実行できる可能性があります。
この脆弱性は Marian-Razvan Ilisanu 氏との共同研究により発見されました。
この脆弱性に関するベンダーの開示と修正はこちらで確認できます。
詳細と悪用手順はこのPDFに記載されています。