Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Hyland Alfresco Community Edition (CVE-2023-49964)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
11/12/2023
Última modificación:
14/12/2023

Descripción

Se descubrió un problema en Hyland Alfresco Community Edition hasta 7.2.0. Al insertar contenido malicioso en el archivo folder.get.html.ftl, un atacante puede realizar ataques SSTI (inyección de plantilla del lado del servidor), que pueden aprovechar los objetos expuestos de FreeMarker para evitar las restricciones y lograr RCE (ejecución remota de código). NOTA: este problema existe debido a una solución incompleta para CVE-2020-12873.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:hyland:alfresco_content_services:*:*:*:*:community:*:*:* 7.2.0 (incluyendo)