CVE-2020-7799 : Apache FreeMarker模板FusionAuth远程代码执行漏洞通告

阅读量198069

发布时间 : 2020-02-05 09:45:21

 

0x00 漏洞背景

2020年2月4日,360CERT监测到NVD发布了CVE-2020-7799漏洞预警,漏洞等级高。

在FusionAuth 1.11.0版本之前的中发现了一个问题。经过身份验证的用户允许编辑电子邮件模板(主页->设置->电子邮件模板)或主题(主页->设置->主题),可利用freemarker.template.utility.Execute执行任意命令

360CERT判断漏洞等级为高,危害面/影响面大。建议使用FusionAuth的用户及时安装最新补丁,以免遭受黑客攻击。

 

0x01 漏洞详情

Apache FusionAuth 组件利用了 Apache FreeMarker 模板引擎,经过身份验证的用户允许编辑电子邮件模板,在进行模板编辑时,可利用freemarker.template.utility.Execute执行任意命令

enter description here

 

0x02 影响版本

  • Apache FusionAuth :<= 1.10

 

0x03 修复建议

 

0x04 时间线

2020-01-27 漏洞公布

2020-02-04 360-CERT发布漏洞通告

 

0x05 参考链接

  1. https://nvd.nist.gov/vuln/detail/CVE-2020-7799
  2. https://fusionauth.io/docs/v1/tech/release-notes

本文由360CERT安全通告原创发布

转载,请参考转载声明,注明出处: https://www.anquanke.com/post/id/198036

安全KER - 有思想的安全新媒体

分享到:微信
+11赞
收藏
360CERT安全通告
分享到:微信

发表评论

Copyright © 北京奇虎科技有限公司 三六零数字安全科技集团有限公司 安全KER All Rights Reserved 京ICP备08010314号-66