Apache OFBiz 任意文件读取和 SSRF 漏洞
漏洞描述 Apache OFBiz 是一个开源的企业资源计划系统。 在 getJSONuiLabelArray 接口的处理方法 CommonEvents.java#getJSONuiLabelArray 中,由于 UtilProperties.getMessage(resource, resourceKey, locale) 允许从攻击者可控的 labelObject 中接收 resource 和 resourceKey,攻击者可以传入 URL或文件路径,从而进行服务器端请求伪造(SSRF)攻击和任意文件读取。 漏洞名称 Apache OFBiz 任意文件读取和 SSRF 漏洞 漏洞类型 SSRF 发现时间 2023-12-26 漏洞影响广度 一般 MPS编号 MPS-e3rj-bani CVE编号 CVE-2023-50968 CNVD编号 - 影响范围 ofbiz@(-∞, 18.12.11) 修复方案 将组件 ofbiz 升级至 18.12.11 及以上版本 参考链接 https://www.oscs1024.com/hd/MPS-e3rj-bani Commit Commit...

