
CVE-2021-46362: Injeção de Template no Lado do Servidor no FreeMarker do Magnolia CMS
Uma vulnerabilidade de Injeção de Template do Lado do Servidor (SSTI) nos formulários de Registro e de Senha Esquecida do Magnolia v6.2.3 e anteriores permite que atacantes não autenticados executem código arbitrário por meio de um payload elaborado inserido no parâmetro fullname.
Esta vulnerabilidade foi encontrada em colaboração com Marian-Razvan Ilisanu.
A divulgação e a correção do fornecedor para esta vulnerabilidade podem ser encontradas aqui.
Mais detalhes e o processo de exploração podem ser encontrados neste PDF.