Sploitus

Exploit for CVE-2025-26865

kitploit · 2026-08-27

Exploit Code

MARKDOWN24 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-MBADANOIU-CVE-2025-26865
# CVE-2025-26865: Iniezione di Template Lato Server in FreeMarker tramite il plugin "ecommerce" in Apache OfBiz

A causa di una regressione tra le versioni 18.12.17 e 18.12.18, la correzione per la scoperta di CVE-2022-25813: Iniezione di Template Lato Server in FreeMarker in Apache OfBiz non è più stata applicata, riaprendo la possibilità di sferrare attacchi di Iniezione di Template Lato Server (SSTI) in FreeMarker sfruttando il plugin "ecommerce".

Se l'attacco ha successo, l'SSTI può portare all'Esecuzione di Codice Remoto (RCE).

### Divulgazione del Venditore:

La divulgazione e la correzione per questa vulnerabilità da parte del venditore sono disponibili qui.

### Requisiti:

Questa vulnerabilità richiede:   


  * La registrazione di un nuovo utente o credenziali utente valide
  * L'interazione di un utente amministrativo



### Prova di Concetto:

Poiché questo attacco è una ricreazione esatta di CVE-2022-25813, maggiori dettagli e il processo di sfruttamento possono essere trovati in questo PDF.