安全研究人员披露了XDocReport Velocity集成中的服务端模板注入漏洞(CVE-2026-38165)。该漏洞源于XDocReport处理docx模板时,攻击者控制的Velocity模板语言(VTL)代码可到达Java类,从而实现远程代码执行。当应用程序使用XDocReport配合Apache Velocity处理不可信的docx模板时,攻击者可通过构造恶意模板注入VTL代码,触发RCE。漏洞影响所有使用XDocReport Velocity集成的应用。建议开发者对docx模板输入进行严格验证,避免处理来源不明的模板,并关注官方安全更新。🔗 原文链接:https://x.com/win3zz/status/2089712173044183425
© 版权声明
文章版权归作者所有,未经允许请勿转载。
THE END







