Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una plantilla FreeMarker en Alfresco Enterprise Content Management (ECM) (CVE-2020-12873)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
19/02/2021
Última modificación:
25/02/2021

Descripción

Se detectó un problema en Alfresco Enterprise Content Management (ECM) versiones anteriores a 6.2.1. Un usuario con privilegios para editar una plantilla FreeMarker (por ejemplo, un webscript) puede ejecutar código Java arbitrario o ejecutar comandos del sistema arbitrarios con los mismos privilegios que la cuenta que ejecuta Alfresco

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:atlassian:alfresco_enterprise_content_management:*:*:*:*:community:*:*:* 6.2.1 (excluyendo)