PT-2026-109739 · Floci · Floci
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Floci versões 1.1.0 até 2.1.9
Description
Um problema de injeção de código existe no VtlTemplateEngine. Atacantes não autenticados podem executar comandos do sistema operacional dentro da JVM do Floci ao criar uma API REST com uma integração MOCK. Isso é alcançado através do uso de templates de mapeamento Velocity irrestritos e reflexão
$util para acessar Runtime ou ProcessBuilder.Recommendations
Atualize o Floci para a versão 2.2.0 ou posterior.
Exploit
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Floci