Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2023-49964 — CVE-2023-49964: Alfresco における FreeMarker サーバーサイドテンプレートインジェクション | Kitploit
ツール/GitHubGitHub/mbadanoiu/cve-2023-49964
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト論文と研究学習と教育
GitHubmbadanoiu/cve-2023-49964

CVE-2023-49964

CVE-2023-49964: Alfresco における FreeMarker サーバーサイドテンプレートインジェクション

リポジトリを見る
7412年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2023-49964: Alfresco における FreeMarker サーバーサイドテンプレートインジェクション

Hyland Alfresco Community Edition <=7.2.0 に問題が発見されました。folder.get.html.ftl ファイルに悪意のあるコンテンツを挿入することで、攻撃者は SSTI(サーバーサイドテンプレートインジェクション)攻撃を実行する可能性があります。これにより、FreeMarker の公開オブジェクトを利用して制限を回避し、RCE(リモートコード実行)を達成できます。

注記: この問題は、CVE-2020-12873 の不完全な修正が原因で存在します。

NVD 開示:

この脆弱性の開示は こちら で確認できます。

必要条件:

この脆弱性には以下が必要です:

  • 有効なユーザー認証情報

概念実証:

詳細と悪用プロセスについては、この PDF を参照してください。

追加リソース:

SSTI の研究とこの脆弱性の発見に影響を与えた、Alvaro "pwntester" Munoz による初期の 脆弱性 (CVE-2020-12873) と ブログ記事。

SSTI ケーススタディ: Alfresco by PortSwigger Research

FreeMarker サンドボックスを脱出するために使用された SSTI ガジェットは、Vincent Herbulot(Synacktiv) によるこの 記事 に触発されました。

タイムライン:

  • この脆弱性は 2022年2月22日に [email protected] へ最初に報告されました
  • Hyland から連絡があり、報告は 2022年4月7日に [email protected] へ再提出されました
  • 2023年1月19日に脆弱性を再テストし、脆弱性が修正され、ベンダーがサイレントパッチを決定したことに気付きました(アドバイザリなし、CVEなし、連絡なし)
  • 2023年12月9日に脆弱性を公開しました
ツールをダウンロード