跳转到内容

Apache OFBiz 中的严重安全漏洞

更新与新闻  ·   ·   ·  更新于  ·  2 分钟 阅读时间

广泛应用于全球企业业务流程自动化的流行开源 ERP 软件 Apache OFBiz 存在一个严重安全漏洞。该漏洞使攻击者能够入侵系统并执行任意代码。开发者已经发布了修复版本,但这一威胁仍需认真对待。

漏洞详情

该漏洞编号为 CVE-2024-38856,影响 18.12.15 之前的所有 Apache OFBiz 版本。据开发者和安全研究人员称,这是一个身份验证绕过漏洞,攻击者无需有效凭据即可在受影响系统上执行恶意代码。这使得该漏洞尤其危险,因为受感染的系统必须被视为完全不安全。

利用方式与影响

Seclists 上的一篇文章解释称,该漏洞源于身份验证中的错误。攻击者通过对登录功能进行特殊操纵即可获得系统控制权。这不仅能执行任意代码,还可能导致机密信息泄露以及其他严重攻击。

SonicWall 的研究人员还发现,该漏洞与此前一个 Pre-Auth RCE 漏洞(CVE-2023-49070,CVSS 评分:9.8)的不完整补丁直接相关。该错误由特定字符串 "requirePasswordChange=Y" 触发,使攻击者能够绕过身份验证。一段视频演示了未经身份验证的攻击者如何在存在漏洞的 18.12.10 版本上执行系统应用程序 "Ping"。

防护措施

Apache OFBiz 的开发者迅速对该发现作出响应,并在 18.12.15 版本中修复了该安全漏洞。强烈建议尽快更新至该版本或更新版本,以消除风险。企业还应检查其系统是否存在潜在的入侵迹象,并确保及时安装所有安全更新。

在供应链中的角色

尤其令人不安的是,Apache OFBiz 常被集成在知名软件解决方案的供应链中,其中包括 Atlassian 的 JIRA,该产品在全球被超过 120,000 家企业使用。SonicWall 的研究人员警告称,利用该漏洞可能会给整个供应链带来重大安全问题。

 

Apache OFBiz 中的这一安全漏洞再次凸显了主动安全策略和定期更新的必要性。企业不仅应安装修复后的 18.12.15 版本,还应检查并加强自身的安全防护措施。鉴于该漏洞影响深远,必须迅速采取行动,以确保系统的完整性和安全性。

常见问题

CVE-2024-38856 具体是什么类型的漏洞?
这是一个身份验证绕过漏洞,攻击者无需有效凭据即可在受影响的 Apache OFBiz 系统上执行恶意代码。
哪些版本的 Apache OFBiz 受到影响?
18.12.15 之前的所有版本都受影响,该漏洞已在 18.12.15 版本中修复。
该漏洞与之前的 CVE-2023-49070 有什么关系?
SonicWall 的研究人员发现,CVE-2024-38856 与 CVE-2023-49070(CVSS 评分 9.8)的一个不完整补丁直接相关,由特定字符串 "requirePasswordChange=Y" 触发。
Prepaid-Host.com 本身即为服务器、虚拟主机与域名服务商,在此报道的正是自己所处的市场。我们如何处理这一点,见利益披露说明