
CVE-2021-46362: инъекция шаблона на стороне сервера FreeMarker в Magnolia CMS
Уязвимость внедрения шаблонов на стороне сервера (SSTI) в формах регистрации и восстановления пароля Magnolia v6.2.3 и ниже позволяет неавторизованным злоумышленникам выполнять произвольный код с помощью специально созданной полезной нагрузки, введённой в параметр fullname.
Эта уязвимость была обнаружена в сотрудничестве с Марианом-Разваном Илисану.
Раскрытие и исправление этой уязвимости поставщиком можно найти здесь.
Более подробная информация и процесс эксплуатации описаны в этом PDF.