
CVE-2025-26865: FreeMarker Server-Side Template Injection via the "ecommerce" plugin in Apache OfBiz
由于在 18.12.17 和 18.12.18 之间引入的回归问题,针对 CVE-2022-25813: Apache OfBiz 中的 FreeMarker 服务器端模板注入 的修复不再生效,从而重新打开了利用 "ecommerce" 插件发起 FreeMarker 服务器端模板注入(SSTI)攻击的可能性。
如果攻击成功,SSTI 可能导致远程代码执行(RCE)。
该漏洞的供应商披露和修复可在此处找到:here。
此漏洞需要:
由于此攻击完全复现了 CVE-2022-25813,更多详情和利用过程可在此 PDF 中找到。
Apache OfBiz 中的原始 SSTI 发现:CVE-2022-25813: Apache OfBiz 中的 FreeMarker 服务器端模板注入