
MAGNOLIA-8348: Bypass de restrição FreeMarker 3 no Magnolia CMS
Um problema no FreeMarker Filter do Magnolia CMS v6.2.17 e versões anteriores permite que atacantes contornem restrições de segurança e executem código arbitrário, leiam/escrevam/movam/copiem/excluam arquivos arbitrários ou lancem ataques de DoS por meio de um payload FreeMarker especialmente criado. A execução de código arbitrário foi alcançada com sucesso por meio da escrita de arquivos JSP arbitrários.
Esta vulnerabilidade foi encontrada em colaboração com Marian-Razvan Ilisanu.
A divulgação e a correção do fornecedor para esta vulnerabilidade podem ser encontradas aqui.
Nem eu nem o fornecedor solicitamos um CVE para estas vulnerabilidades.
Mais detalhes e o processo de exploração podem ser encontrados neste PDF.
O gadget de SSTI "servletContenxt" que resulta na execução de comandos arbitrários do sistema foi inspirado por este advisory
O payload H2 "INIT=RUNSCRIPT" foi retirado deste post de blog
O código JSP usado para executar comandos arbitrários do sistema pode ser encontrado aqui