Un problème a été découvert en FusionAuth avant 1.11.0. Un utilisateur authentifié, autorisé à modifier les modèles de courrier électronique (Accueil -> Paramètres -> E-mail Modèles) ou thèmes (Accueil -> Paramètres -> Thèmes), peuvent exécuter des commandes sur le système d’exploitation sous-jacent en abusant freemarker.template.utility.Execute dans le moteur Apache FreeMarker qui traite des modèles personnalisés.
https://seclists.org/bugtraq/2020/Jan/39
http://packetstormsecurity.com/files/156102/FusionAuth-1.10-Remote-Command-Execution.html
https://fusionauth.io/docs/v1/tech/release-notes
https://lab.mediaservice.net/advisory/2020-03-fusionauth.txt
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-7799