Логотип exploitDog
bind:CVE-2024-41667
Консоль
Логотип exploitDog

exploitDog

bind:CVE-2024-41667

Количество 3

Количество 3

nvd логотип

CVE-2024-41667

больше 1 года назад

OpenAM is an open access management solution. In versions 15.0.3 and prior, the `getCustomLoginUrlTemplate` method in RealmOAuth2ProviderSettings.java is vulnerable to template injection due to its usage of user input. Although the developer intended to implement a custom URL for handling login to override the default OpenAM login, they did not restrict the `CustomLoginUrlTemplate`, allowing it to be set freely. Commit fcb8432aa77d5b2e147624fe954cb150c568e0b8 introduces `TemplateClassResolver.SAFER_RESOLVER` to disable the resolution of commonly exploited classes in FreeMarker template injection. As of time of publication, this fix is expected to be part of version 15.0.4.

CVSS3: 8.8
EPSS: Средний
github логотип

GHSA-7726-43hg-m23v

больше 1 года назад

OpenAM FreeMarker template injection

CVSS3: 8.8
EPSS: Средний
fstec логотип

BDU:2024-05922

больше 1 года назад

Уязвимость метода getCustomLoginUrlTemplate программного средства управления доступом и правами OpenAM, позволяющая нарушителю выполнить произвольный код

CVSS3: 8.8
EPSS: Средний

Уязвимостей на страницу

Уязвимость
CVSS
EPSS
Опубликовано
nvd логотип
CVE-2024-41667

OpenAM is an open access management solution. In versions 15.0.3 and prior, the `getCustomLoginUrlTemplate` method in RealmOAuth2ProviderSettings.java is vulnerable to template injection due to its usage of user input. Although the developer intended to implement a custom URL for handling login to override the default OpenAM login, they did not restrict the `CustomLoginUrlTemplate`, allowing it to be set freely. Commit fcb8432aa77d5b2e147624fe954cb150c568e0b8 introduces `TemplateClassResolver.SAFER_RESOLVER` to disable the resolution of commonly exploited classes in FreeMarker template injection. As of time of publication, this fix is expected to be part of version 15.0.4.

CVSS3: 8.8
70%
Средний
больше 1 года назад
github логотип
GHSA-7726-43hg-m23v

OpenAM FreeMarker template injection

CVSS3: 8.8
70%
Средний
больше 1 года назад
fstec логотип
BDU:2024-05922

Уязвимость метода getCustomLoginUrlTemplate программного средства управления доступом и правами OpenAM, позволяющая нарушителю выполнить произвольный код

CVSS3: 8.8
70%
Средний
больше 1 года назад

Уязвимостей на страницу