
CVE-2022-25813: Apache OfBiz における FreeMarker サーバーサイドテンプレートインジェクション
メッセージの「件名(Subject)」フィールドに悪意のあるコンテンツを挿入することで、攻撃者はSSTI(サーバーサイドテンプレートインジェクション)攻撃を実行できる可能性があります。これにより、FreeMarkerの公開オブジェクトを活用して制限を回避し、RCE(リモートコード実行)を取得することができます。
注記: この脆弱性はSSTIを引き起こすために有効なユーザーの操作を必要としますが、悪意のあるペイロードは、ECアカウントを作成する認証されていない攻撃者であれば誰でも送信できます。
この脆弱性に関するベンダーの開示情報と修正はこちらで確認できます。
この脆弱性には以下が必要です:
詳細と悪用プロセスは、このPDFで確認できます。
この脆弱性のSSTI調査と発見に影響を与えた、Alvaro "pwntester" Munozによる初期の脆弱性情報GHSL-2020-070とブログ記事