
CVE-2025-26865: Apache OfBiz의 "ecommerce" 플러그인을 통한 FreeMarker 서버 측 템플릿 주입
18.12.17과 18.12.18 사이의 회귀(regression)로 인해 CVE-2022-25813: Apache OfBiz의 FreeMarker 서버사이드 템플릿 인젝션에 대한 수정 사항이 더 이상 적용되지 않게 되었으며, 이로 인해 "ecommerce" 플러그인을 활용한 FreeMarker 서버사이드 템플릿 인젝션(SSTI) 공격 가능성이 다시 열렸습니다.
공격이 성공하면 SSTI로 인해 원격 코드 실행(RCE)이 발생할 수 있습니다.
이 취약점에 대한 공급업체의 공지와 수정 사항은 여기에서 확인할 수 있습니다.
이 취약점을 악용하려면 다음이 필요합니다:
이 공격은 CVE-2022-25813을 정확히 재현한 것이므로, 자세한 내용과 악용 과정은 이 PDF에서 확인할 수 있습니다.
Apache OfBiz의 원본 SSTI 발견: CVE-2022-25813: Apache OfBiz의 FreeMarker 서버사이드 템플릿 인젝션