Apache OFBiz<18.12.15 任意代码执行漏洞
漏洞描述
Apache OFBiz 是开源企业资源规划(ERP)系统和电子商务框架。
受影响版本中,由于 ProgramExport 和 EntitySQLProcessor 模块未对用户身份进行校验,未授权的攻击者可通过将 payload 通过 base64 和 unicode 编码后绕过 SecuredUpload.isValidText 黑名单校验, 通过 /webtools/control/main/ProgramExport 接口传入 groovyProgram 参数远程执行任意系统命令。
漏洞名称 | Apache OFBiz<18.12.15 任意代码执行漏洞 |
---|---|
漏洞类型 | 代码注入 |
发现时间 | 2024-08-05 |
漏洞影响广度 | - |
MPS编号 | MPS-7q8o-01rs |
CVE编号 | CVE-2024-38856 |
CNVD编号 | - |
影响范围
ofbiz@(-∞, 18.12.15)
修复方案
将组件 ofbiz 升级至 18.12.15 及以上版本
参考链接
https://www.oscs1024.com/hd/MPS-7q8o-01rs
https://issues.apache.org/jira/browse/OFBIZ-13128
https://github.com/apache/ofbiz-framework/commit/31d8d7
https://nvd.nist.gov/vuln/detail/CVE-2024-38856
免费情报订阅&代码安全检测
OSCS是国内首个开源软件供应链安全社区,社区联合开发者帮助全球顶级开源项目解决安全问题,并提供实时的安全漏洞情报,同时提供专业的代码安全检测工具为开发者免费使用。社区开发者可以通过配置飞书、钉钉、企业微信机器人获取一手的情报。
免费代码安全检测工具: https://www.murphysec.com/?src=osc
免费情报订阅: https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见: https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
BudIot 萌发物联网设备平台 v1.0.1 发布
关于 BudIoT BUDIOT 是一个开源的、企业级的物联网平台,它集成了设备管理、协议解析、消息订阅、场景联动等一系列物联网核心能力,支持以平台适配设备的方式连接海量设备,支持在线下发指令实现远程控制,支持扩展水电气等各类计费业务场景。 本平台是在千万级设备实时计费物联网平台经验基础上,在不损失性能的前提下进行功能删减、结构优化而来,小而美,同时又具备灵活的扩展性。 在线演示地址:https://demo.budiot.com用户名:superadmin密码:1 设备接入 支持多种网络协议(MQTT、HTTP、UDP、TCP、MODBUS)设备接入,支持自定义设备协议解析。支持 AEP、OneNET、厂家平台等平台对接接入。能满足物联网平台中各类接入场景要求,缩短物联网设备接入研发周期。 数据存储 设备有效数据:采用 MongoDB 时序集合存储(支持 TDengine、ClickHouse、ElasticSearch 等时序数据存储方式的平替) 设备原始报文:采用 MongoDB 存储,可配置 TTL,过期自动删除 UP 过程数据,减少磁盘占用,降本增效 设备事件数据:采用 Mo...
- 下一篇
deepinV23 适配 Intel Ultra,最适合 AIPC 的操作系统来啦
查看原文 近日获悉,deepin V23 Release 版本将于8月15日正式上线,新版本将支持 Intel 最新的 Ultra 平台,这使得 deepin V23 有望成为当前市场最适合 AIPC 的操作系统之一。 作为一款基于 Linux 的开源桌面操作系统,deepin 以其美观易用、安全可靠的特点深受全球用户的喜爱。在即将发布的新版本中,deepin V23 更是在用户体验、智能化应用及系统维护方面实现了质的飞跃,为全球开源爱好者及普通用户带来了前所未有的惊喜。 Ultra 是 Intel 推出的新一代处理器品牌,也就是大家熟知的 Meteor Lake,升级全新的 Intel 4 制造工艺、分离式模块化架构、全新的 CPU/GPU 架构,更在能耗比上取得了显著提升,为 Meteor Lake 处理器带来了前所未有的能效表现,为高性能计算奠定了坚实基础。 据了解,双方合作由来已久,自加入 deepin 社区以来,Intel 迅速成立了 Intel SIG 小组,专注于为 deepin 社区提供 Intel 平台的技术支持、适配和集成服务。Intel SIG 不仅支持了最新的 ...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- SpringBoot2更换Tomcat为Jetty,小型站点的福音
- CentOS7设置SWAP分区,小内存服务器的救世主
- CentOS7安装Docker,走上虚拟化容器引擎之路
- CentOS7,8上快速安装Gitea,搭建Git服务器
- CentOS8,CentOS7,CentOS6编译安装Redis5.0.7
- CentOS7编译安装Cmake3.16.3,解决mysql等软件编译问题
- CentOS8安装MyCat,轻松搞定数据库的读写分离、垂直分库、水平分库
- Linux系统CentOS6、CentOS7手动修改IP地址
- Red5直播服务器,属于Java语言的直播服务器
- Docker安装Oracle12C,快速搭建Oracle学习环境