【漏洞预警】Apache OFBiz 路径遍历漏洞CVE-2024-25065

admin 2024年3月1日09:00:34评论37 views字数 573阅读1分54秒阅读模式

【漏洞预警】Apache OFBiz 路径遍历漏洞CVE-2024-25065

漏洞描述:

Apache OFBiz是一个开源的企业级应用程序框架,旨在提供一个单一的、集成的解决方案,以管理公司的所有业务流程,从订单处理到财务报告,从供应链管理到客户关系管理。它由Apache软件基金会维护,是一个基于Java EE(现在称为Jakarta EE)的技术平台,Apache OFBiz 中存在路径遍历漏洞,漏洞原因在于未充分验证用户输入的 contextPath 参数,未授权的攻击者可以通过构造恶意请求绕过认证,进而访问系统中的文件。

【漏洞预警】Apache OFBiz 路径遍历漏洞CVE-2024-25065

影响版本:
Apache OFBiz<18.12.12

修复建议:
正式防护方案:

厂商已发布补丁修复漏洞,用户请尽快更新至安全版本
ofbiz 升级至 18.12.12 及以上版本

漏洞修复版本:
Apache OFBiz >= 18.12.12

下载链接:
https://ofbiz.apache.org/download.html

参考链接:
https://issues.apache.org/jira/browse/OFBIZ-12894
https://github.com/apache/ofbiz-framework/commit/0d9ac6e4b22d1e0ba84913c43afe7243847ea833

原文始发于微信公众号(飓风网络安全):【漏洞预警】Apache OFBiz 路径遍历漏洞CVE-2024-25065

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年3月1日09:00:34
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【漏洞预警】Apache OFBiz 路径遍历漏洞CVE-2024-25065http://cn-sec.com/archives/2537853.html

发表评论

匿名网友 填写信息