
CVE-2025-26865: Apache OfBiz の「ecommerce」プラグインを介した FreeMarker サーバーサイドテンプレートインジェクション
18.12.17 と 18.12.18 の間で発生したリグレッションにより、CVE-2022-25813: FreeMarker Server-Side Template Injection in Apache OfBiz の発見に基づく修正が適用されなくなり、「ecommerce」プラグインを利用した FreeMarker サーバーサイドテンプレートインジェクション (SSTI) 攻撃の可能性が再び開かれました。
攻撃が成功した場合、SSTI によってリモートコード実行 (RCE) が発生する可能性があります。
この脆弱性に対するベンダーの開示情報と修正は こちら で確認できます。
この脆弱性の悪用には以下が必要です:
この攻撃は CVE-2022-25813 を正確に再現したものであるため、詳細と悪用手順はこの PDF で確認できます。
Apache OfBiz における元の SSTI 発見: CVE-2022-25813: FreeMarker Server-Side Template Injection in Apache OfBiz