广泛应用于全球企业业务流程自动化的流行开源 ERP 软件 Apache OFBiz 存在一个严重安全漏洞。该漏洞使攻击者能够入侵系统并执行任意代码。开发者已经发布了修复版本,但这一威胁仍需认真对待。
漏洞详情
该漏洞编号为 CVE-2024-38856,影响 18.12.15 之前的所有 Apache OFBiz 版本。据开发者和安全研究人员称,这是一个身份验证绕过漏洞,攻击者无需有效凭据即可在受影响系统上执行恶意代码。这使得该漏洞尤其危险,因为受感染的系统必须被视为完全不安全。
利用方式与影响
Seclists 上的一篇文章解释称,该漏洞源于身份验证中的错误。攻击者通过对登录功能进行特殊操纵即可获得系统控制权。这不仅能执行任意代码,还可能导致机密信息泄露以及其他严重攻击。
SonicWall 的研究人员还发现,该漏洞与此前一个 Pre-Auth RCE 漏洞(CVE-2023-49070,CVSS 评分:9.8)的不完整补丁直接相关。该错误由特定字符串 "requirePasswordChange=Y" 触发,使攻击者能够绕过身份验证。一段视频演示了未经身份验证的攻击者如何在存在漏洞的 18.12.10 版本上执行系统应用程序 "Ping"。
防护措施
Apache OFBiz 的开发者迅速对该发现作出响应,并在 18.12.15 版本中修复了该安全漏洞。强烈建议尽快更新至该版本或更新版本,以消除风险。企业还应检查其系统是否存在潜在的入侵迹象,并确保及时安装所有安全更新。
在供应链中的角色
尤其令人不安的是,Apache OFBiz 常被集成在知名软件解决方案的供应链中,其中包括 Atlassian 的 JIRA,该产品在全球被超过 120,000 家企业使用。SonicWall 的研究人员警告称,利用该漏洞可能会给整个供应链带来重大安全问题。
Apache OFBiz 中的这一安全漏洞再次凸显了主动安全策略和定期更新的必要性。企业不仅应安装修复后的 18.12.15 版本,还应检查并加强自身的安全防护措施。鉴于该漏洞影响深远,必须迅速采取行动,以确保系统的完整性和安全性。