Apache FreeMarker模板FusionAuth远程代码执行漏洞分析
发表于:2025-01-25 作者:千家信息网编辑
千家信息网最后更新 2025年01月25日,这篇文章给大家介绍Apache FreeMarker模板FusionAuth远程代码执行漏洞分析,内容非常详细,感兴趣的小伙伴们可以参考借鉴,希望对大家能有所帮助。0x00 漏洞背景2020年2月4日
千家信息网最后更新 2025年01月25日Apache FreeMarker模板FusionAuth远程代码执行漏洞分析
这篇文章给大家介绍Apache FreeMarker模板FusionAuth远程代码执行漏洞分析,内容非常详细,感兴趣的小伙伴们可以参考借鉴,希望对大家能有所帮助。
0x00 漏洞背景
2020年2月4日,360CERT监测到NVD发布了CVE-2020-7799漏洞预警,漏洞等级高。
在FusionAuth 1.11.0版本之前的中发现了一个问题。经过身份验证的用户允许编辑电子邮件模板(主页->设置->电子邮件模板)或主题(主页->设置->主题),可利用freemarker.template.utility.Execute执行任意命令
360CERT判断漏洞等级为高,危害面/影响面大。建议使用FusionAuth的用户及时安装最新补丁,以免遭受黑客攻击。
0x01 漏洞详情
Apache FusionAuth 组件利用了 Apache FreeMarker 模板引擎,经过身份验证的用户允许编辑电子邮件模板,在进行模板编辑时,可利用freemarker.template.utility.Execute执行任意命令
0x02 影响版本
Apache FusionAuth :
<= 1.10
0x03 修复建议
建议用户升级到新版FusionAuth:
https://fusionauth.io/direct-download
关于Apache FreeMarker模板FusionAuth远程代码执行漏洞分析就分享到这里了,希望以上内容可以对大家有一定的帮助,可以学到更多知识。如果觉得文章不错,可以把它分享出去让更多的人看到。
模板
漏洞
用户
建议
电子
电子邮件
邮件
代码
漏洞分析
分析
主页
主题
内容
命令
更多
版本
等级
身份
帮助
影响
数据库的安全要保护哪些东西
数据库安全各自的含义是什么
生产安全数据库录入
数据库的安全性及管理
数据库安全策略包含哪些
海淀数据库安全审计系统
建立农村房屋安全信息数据库
易用的数据库客户端支持安全管理
连接数据库失败ssl安全错误
数据库的锁怎样保障安全
bms软件开发性能指标
国开计算机网络技术网页设计
深圳蓝道网络技术有限公司
电脑文件管理服务器
泗洪环保网络技术批发价
陕西网络安全工程师考试
戴尔服务器E14S
创建数据库中的表mysql
超星数据库技术
怀旧服如何创建服务器
数据库交叉表显示分组依据
方舟一直0服务器
湖南数据库安全箱厂家现货
面板管理服务器
静安区咨询软件开发什么价格
福建定制网络技术服务哪个好
socket服务器客户端登录
yarn前端项目部署到服务器
怎样才能连上网络服务器
软件开发项目有系统集成
普陀区网络软件开发创新服务
将整个数据库表清除空格
陕西网络安全工程师考试
网络安全靠人民活动
服务器能承载多少人同时访问
数据库的技术方案
山东百传网络技术有限公司招聘
三菱服务器报al19
5G商用拓宽互联网科技论文
前置机连接数据库