您现在的位置是:电脑教程 >>正文
Apache OFBiz 曝出严重漏洞,允许预身份验证 RCE
电脑教程86人已围观
简介近日,研究人员发现 Apache OFBiz 中存在一个新的关键漏洞,该漏洞是 Apache OFBiz 中的一个错误授权问题,被追踪为CVE-2024-38856。该漏洞影响 18.12.14 之前 ...
近日,出严研究人员发现 Apache OFBiz 中存在一个新的重漏关键漏洞,该漏洞是洞允 Apache OFBiz 中的一个错误授权问题 ,被追踪为CVE-2024-38856 。许预该漏洞影响 18.12.14 之前的身份版本,18.12.15 版本解决了该漏洞 。验证
SonicWall 的出严安全研究员 Hasib Vhora 与其他安全专家在公告中写道 :如果满足某些先决条件,如屏幕定义没有明确检查用户的重漏权限,因为它们依赖于终端的洞允配置 ,香港云服务器那么未经验证的许预终端可能允许执行屏幕的屏幕渲染代码。

SonicWall Capture Labs 威胁研究团队在 Apache OFBiz 中发现了一个验证前远程代码执行漏洞,身份该漏洞被追踪为 CVE-2024-38856 ,验证CVSS 得分为 9.8。出严这是重漏 SonicWall 最近几个月在 Apache OFBiz 中发现的第二个重大漏洞,第一个是洞允在 2023 年 12 月。Vhora 写道:这一次,覆盖视图功能中的一个漏洞将关键端点暴露给了使用伪造请求的未经验证的云计算威胁行为者 ,为远程代码执行铺平了道路 。该漏洞影响 Apache OFBiz 18.12.14 及以下版本 ,强烈建议用户立即升级到 18.12.15 或更新版本。
该问题源于身份验证机制中的一个漏洞,它允许未经身份验证的用户访问通常仅限已登录用户使用的功能,从而可能导致远程代码执行。Apache OFBiz 是一个开源 ERP 系统,可帮助企业自动化和集成会计 、人力资源 、客户关系管理、高防服务器订单管理、制造和电子商务等各种流程 。全球有数百家公司使用该系统,其中美国占 41% ,印度占 19% ,德国占 7% ,法国占 6%,英国占 5%,著名用户包括美国联合航空公司 、Atlassian JIRA、家得宝和惠普。
SonicWall尚未发现利用该漏洞的攻击,但已开发了IPS签名IPS:4455 ,以检测对该问题的亿华云任何主动利用。
今年 5 月 ,研究人员披露了 Apache OFBiz 中的另一个漏洞 ,即路径遍历问题(CVE-2024-32113)。利用这第二个漏洞可导致远程命令执行。
SANS 的研究人员最近发现 ,针对 CVE-2024-32113 的攻击激增。

在今年 5 月份漏洞信息正式公布后 ,我们一直在等待一些利用 OFBiz 漏洞的扫描的实例出现 。虽然易受攻击和暴露的模板下载人群很少 ,但这段时间一直有攻击者频繁进行了攻击尝试 。
威胁情报公司 GreyNoise 的研究人员也观察到了利用第二个漏洞的尝试 。去年12 月,SonicWall 专家就曾警告称,有一个身份验证绕过零日漏洞被追踪为 CVE-2023-51467 ,影响 Apache OfBiz。
攻击者可以触发该漏洞绕过身份验证 ,实现简单的服务器端请求伪造(SSRF)。今年 1 月 ,网络安全公司 VulnCheck 的研究人员针对该漏洞创建了一个概念验证(PoC)利用代码。建站模板
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/854e599140.html
相关文章
警惕!PyPI Python软件包存在多种恶意代码
电脑教程近日,研究人员发现Python软件包索引PyPI)中存在四个不同的流氓软件包,包括投放恶意软件,删除netstat工具以及操纵SSH authorized_keys文件。存在问题的软件包分别是是apt ...
【电脑教程】
阅读更多2022年网络安全威胁态势研究:攻击面增长将成常态,七成企业尚未做好应对准备!
电脑教程日前,趋势科技研究发布了《2022年网络安全威胁态势报告年中版)》,对目前影响网络安全发展格局的重要趋势和事件进行了盘点和分析。报告研究发现,目前企业组织所面临的网络安全威胁态势,呈现出以下特点:勒索 ...
【电脑教程】
阅读更多通过MTD技术应对勒索软件和其他高级威胁
电脑教程当类似SolarWinds漏洞事件发生时,很多大型企业组织机构也被发现存在严重的漏洞暴露,这反映出目前的网络安全解决方案并不足以对抗不断演变的高级攻击威胁。在此背景下,行业需要像移动目标防御MTD)这 ...
【电脑教程】
阅读更多
热门文章
最新文章
友情链接
- 探索Nowallprime的性(无墙壁体验的未来——Nowallprime的突破性创新)
- 探索苹果7P10.33系统的卓越性能与特点(一探苹果7P10.33系统的强大功能和用户体验)
- MotoZ信号表现如何?(探索MotoZ在各种信号环境下的表现和关键特性)
- 酷派8298A01(一款令人惊艳的智能手机,助力你潮流尽显个性)
- 海尔电视品牌的质量与口碑如何?(揭秘海尔电视品牌的关键优势和用户评价)
- 使用戴尔笔记本微PE装Win10的详细教程(快速方便地安装Windows10操作系统的方法)
- EA888发动机(卓越性能、可靠稳定、绿色环保的EA888发动机)
- vivo y29定时开关机设置方法
- 红米2自动接听如何设置
- 索尼Z5尊享音质全面解析(探究索尼Z5尊享音质的突破之处) 企业服务器网站建设香港物理机亿华云云服务器源码库b2b信息平台