CRITICAL🇬🇧 English

CVE-2020-1961

Apache Syncope: Server-Side Template Injection w szablonach e-mail (RCE)

CVSS 9.8v3.1pub. 2020-05-04upd. 2024-11-21

W Apache Syncope wykryto podatność typu Server-Side Template Injection (SSTI) w module szablonów e-mail, umożliwiającą zdalne wykonanie kodu. Podatność jest krytyczna — atakujący bez uwierzytelnienia może przejąć kontrolę nad systemem.

Pokaż oryginał (EN)

Vulnerability to Server-Side Template Injection on Mail templates for Apache Syncope 2.0.X releases prior to 2.0.15, 2.1.X releases prior to 2.1.6, enabling attackers to inject arbitrary JEXL expressions, leading to Remote Code Execution (RCE) was discovered.

🤖 Analiza AI
Jak działa

Podatność polega na możliwości wstrzyknięcia dowolnych wyrażeń JEXL (Java Expression Language) do szablonów e-mail przetwarzanych po stronie serwera. Serwer wykonuje dostarczone wyrażenia w kontekście silnika szablonów bez odpowiedniej walidacji i sanityzacji danych wejściowych. Skutkuje to pełnym RCE — atakujący może wykonać dowolny kod w procesie serwera aplikacyjnego.

Skutki

Atakujący może uzyskać pełną kontrolę nad serwerem, w tym odczytać, zmodyfikować lub usunąć dane oraz wykonać dowolne polecenia systemowe. Podatność pozwala na naruszenie poufności, integralności i dostępności systemu.

Mitygacja

Należy zaktualizować Apache Syncope do wersji 2.0.15 lub nowszej (dla gałęzi 2.0.X) albo do wersji 2.1.6 lub nowszej (dla gałęzi 2.1.X). Szczegółowe informacje dostępne pod adresem http://syncope.apache.org/security.

Kogo dotyczy

Apache Syncope w wersjach 2.0.X przed 2.0.15 oraz 2.1.X przed 2.1.6.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Syncope

    APP
    Apache
    2.0.0 – 2.0.15 (bez)2.1.0 – 2.1.6 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-62183CRITICAL9.8PL ✓ten sam produkt

Apache Syncope — privilege escalation do poziomu administratora przez REST API

CVE-2026-53405CRITICAL9.8PL ✓ten sam produkt

Apache Syncope: Wykonanie kodu Groovy bez sandbox przez BPMN REST API

CVE-2026-57308CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Apache Syncope via niesanityzowane parametry sortowania

CVE-2026-53421CRITICAL9.8PL ✓ten sam produkt

Apache Syncope — RCE przez niebezpieczne wykonywanie skryptów Groovy

CVE-2026-63071CRITICAL9.8PL ✓ten sam produkt

Apache Syncope – ominięcie sandboxa Groovy przez administratora