Apache FreeMarker模板FusionAuth远程代码执行漏洞分析
发表于:2025-12-02 作者:千家信息网编辑
千家信息网最后更新 2025年12月02日,这篇文章给大家介绍Apache FreeMarker模板FusionAuth远程代码执行漏洞分析,内容非常详细,感兴趣的小伙伴们可以参考借鉴,希望对大家能有所帮助。0x00 漏洞背景2020年2月4日
千家信息网最后更新 2025年12月02日Apache FreeMarker模板FusionAuth远程代码执行漏洞分析
这篇文章给大家介绍Apache FreeMarker模板FusionAuth远程代码执行漏洞分析,内容非常详细,感兴趣的小伙伴们可以参考借鉴,希望对大家能有所帮助。
0x00 漏洞背景
2020年2月4日,360CERT监测到NVD发布了CVE-2020-7799漏洞预警,漏洞等级高。
在FusionAuth 1.11.0版本之前的中发现了一个问题。经过身份验证的用户允许编辑电子邮件模板(主页->设置->电子邮件模板)或主题(主页->设置->主题),可利用freemarker.template.utility.Execute执行任意命令
360CERT判断漏洞等级为高,危害面/影响面大。建议使用FusionAuth的用户及时安装最新补丁,以免遭受黑客攻击。
0x01 漏洞详情
Apache FusionAuth 组件利用了 Apache FreeMarker 模板引擎,经过身份验证的用户允许编辑电子邮件模板,在进行模板编辑时,可利用freemarker.template.utility.Execute执行任意命令
0x02 影响版本
Apache FusionAuth :
<= 1.10
0x03 修复建议
建议用户升级到新版FusionAuth:
https://fusionauth.io/direct-download
关于Apache FreeMarker模板FusionAuth远程代码执行漏洞分析就分享到这里了,希望以上内容可以对大家有一定的帮助,可以学到更多知识。如果觉得文章不错,可以把它分享出去让更多的人看到。
模板
漏洞
用户
建议
电子
电子邮件
邮件
代码
漏洞分析
分析
主页
主题
内容
命令
更多
版本
等级
身份
帮助
影响
数据库的安全要保护哪些东西
数据库安全各自的含义是什么
生产安全数据库录入
数据库的安全性及管理
数据库安全策略包含哪些
海淀数据库安全审计系统
建立农村房屋安全信息数据库
易用的数据库客户端支持安全管理
连接数据库失败ssl安全错误
数据库的锁怎样保障安全
网络安全法域外管理
软件开发基础设施
服务器获取响应异常
安徽学生网络技术开发技能
红桥区数据网络技术答疑解惑
南通网站服务器哪个厂家质量好
2020年度网络安全资料整理
手机建立vpn服务器
网络安全自检自查工作总结
小学生网络安全周教育视频
鹿转服务器
时元互联网科技
美国的科技网络技术
手机打游戏无法连接服务器
互联网金融科技龙头股
网络安全无小事的图片
数控和网络技术
应用软件开发安全编码研究
管理平台服务器开发
软件开发竞争性谈判会议纪要
军营网络安全黑板报武警
新疆新华互联网科技学院
川师数据库期末考试
深圳数创软件开发有限公司
百度离线地图 数据库
我的世界龙啸服务器第二期
税务网络安全应急预案
数据库如何运行语句
ibm服务器3650管理口
软件开发可以2个人做吗