FusionAuth远程代码执行误差危害通告

宣布时间 2020-02-04

误差编号和级别


CVE编号:CVE-2020-7799,危险级别:高危,CVSS分值:官方未评定


影响版本


Apache FusionAuth <= 1.10


误差概述


克日,Apache FusionAuth宣布新版本修复了一个远程代码执行误差。发明在FusionAuth中经由身份验证的用户可以编辑电子邮件模板(Home->Settings->Email Templates)或主题(Home->Settings->Themes),从而通过处置惩罚自界说模板的Apache FreeMarker引擎中的freemarker.template.utility.Execute在底层操作系统上执行恣意下令。


FusionAuth是现代的会见管理开源应用程序,可以与多种手艺清静台集成�?梢酝ü芾硪潜戆逡远嘀址椒ㄉ柚煤妥越缢礔usionAuth,为任何应用程序提供身份验证、授权和用户管理;由于使用Apache FreeMarker模板引擎,且未对用户输入数据举行过滤,此误差将对服务器清静造成严重威胁。


误差验证


EXP:https://cxsecurity.com/issue/WLB-2020010208。


修复建议


现在厂商已宣布新版本FusionAuth 1.11修复误差,受影响的用户请尽快更新升级举行防护:https://fusionauth.io/docs/v1/tech/installation-guide/upgrade。


参考链接


https://lab.mediaservice.net/advisory/2020-03-fusionauth.txt