Sploitus

Exploit for CVE-2026-38165-SSTI-

kitploit · 2026-08-25

Exploit Code

MARKDOWN42 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-AT190510-CUONG-CVE-2026-38165-SSTI-
# CVE-2026-38165 (SSTI Velocity)

# XDocReport中的服务器端模板注入(SSTI)通过Apache Velocity引擎实现远程代码执行

## 漏洞定义

漏洞概述

  * 服务器端模板注入(SSTI)是一种Web安全漏洞,允许攻击者向内容管理系统(CMS)和Web框架使用的模板中注入恶意代码,以发起远程攻击、获取敏感信息或执行入侵系统的操作。

  * SSTI是注入漏洞(如SQL注入、XSS等)的一种变体,攻击者利用模板系统的使用从远程部署恶意代码。当SSTI攻击成功时,攻击者可以在服务器端执行自己的代码,从而能够进行远程攻击,例如收集敏感信息、执行系统入侵操作以及访问未授权的资源。

  * SSTI漏洞通常是由于使用了不安全的模板系统,或者在将输入参数插入模板前未进行检查和处理而导致的。如果SSTI攻击成功,后果可能非常严重,给被攻击组织造成巨大损失。




业务影响

  * SSTI漏洞可能造成多种严重后果,包括:

  * 恶意代码执行:攻击者可以利用此漏洞在服务器上执行恶意代码,从而窃取数据、在系统上执行非法操作,甚至完全控制服务器。

  * 敏感信息泄露:SSTI可能允许攻击者读取、修改或删除服务器上的文件。如果这些文件包含敏感信息(如账户和密码),攻击者可轻易泄露这些信息。

  * 威胁或欺诈用户:攻击者可以通过更改网页内容或添加伪造的自定义按钮,使用SSTI进行威胁或欺诈攻击。如果用户点击这些按钮,攻击者可以窃取用户信息或在用户计算机上安装恶意软件。




## 严重性 严重

![image](https://assets.kitploit.com/production/public/readmes/14910/96e0375ecf01deaa35e8e6fd3933d85e3e358473817c8bac6d884735198b070c.png)

## 描述与影响

fr.opensagres.xdocreport.template.velocity

在OpenSAGRES XDocReport处理使用velocity引擎的DOCX模板时发现了一个服务器端模板注入(SSTI)漏洞。在某些配置下,精心构造的模板可能导致远程代码执行(RCE)。

人事管理网站允许用户上传`.docx`文档文件到系统。在处理过程中,应用程序使用velocity模板引擎(位于文件中)来渲染内容,但没有任何输入内容控制或过滤机制。 此漏洞允许攻击者在.docx文件(模板)中插入恶意表达式,导致服务器上的远程代码执行(RCE),并可能被利用来窃取信息或控制系统。