Apache OfBiz ERP 系统中存在严重 0day,可导致企业易受攻击
2023-12-28 16:5:36 Author: mp.weixin.qq.com(查看原文) 阅读量:9 收藏

 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

开源的ERP 系统 Apache OfBiz 中存在一个严重的 0day 漏洞CVE-2023-51467,可用于绕过认证防护措施。

该漏洞位于登录功能中,是因为另外一个严重漏洞CVE-2023-49070的补丁不完整导致的,后者的CVSS评分为9.8,在本月初发布。

SonicWall Capture Labs 威胁研究团队发现了这个漏洞,并指出,“修复 CVE-2023-49070的安全措施未能处理根因,因此仍然存在认证绕过问题。”CVE-2023-49070是一个预认证的远程代码执行漏洞,影响18.12.10之前的版本。如遭成功利用,该漏洞可导致威胁行动者完全控制服务器并嗅探敏感数据,它是因为 Apache OFBiz 中遭弃用的 XML-RPC 组件引发的。

SonicWall 指出,CVE-2023-51467可通过HTTP请求中空的和不合法的USERNAME和PASSWORD 参数触发,返回认证成功消息,从而规避该防护措施并可导致威胁行动者越权访问内部资源。

该攻击利用参数 “requirePasswordChange” 在URL中被设置为 “Y”(即yes),导致不管用户名和密码字段中是否传递了这些值,都会导致认证遭绕过。NIST NVD对该漏洞的说明为,“该漏洞可使攻击者绕过认证,实现简单的SSRF”。

Apache OFBiz 用户应尽快升级至18.12.11或后续版本。

代码卫士试用地址:https://codesafe.qianxin.com
开源卫士试用地址:https://oss.qianxin.com

推荐阅读

【已复现】Apache Struts 文件上传漏洞(CVE-2023-50164)安全风险通告第二次更新

Apache Superset 漏洞导致服务器易遭RCE攻击

Apache Ivy 注入漏洞可导致攻击者提取敏感数据

未修复的 Apache Tomcat 服务器传播 Mirai 僵尸网络恶意软件

Apache Jackrabbit 中存在严重的RCE漏洞

原文链接
https://thehackernews.com/2023/12/critical-zero-day-in-apache-ofbiz-erp.html

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

    觉得不错,就点个 “在看” 或 "” 吧~


文章来源: https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&mid=2247518521&idx=1&sn=1981e731d1738fca24d6f23367a2309a&chksm=ea94b853dde3314523bf4530e8e7dd8433fca5300463e3b5be814ffb24e432974a29cde2e393&scene=58&subscene=0#rd
如有侵权请联系:admin#unsafe.sh