漏洞通告|Apache OFBiz远程代码执行漏洞(CVE-2023-51467)

漏洞通告|Apache OFBiz远程代码执行漏洞(CVE-2023-51467)

网络威胁数据联盟 2024-01-03 15:00

01 漏洞概况****

Apache OFBiz是一个电子商务平台,用于构建大中型企业级、跨平台、跨数据库、跨应用服务器的多层、分布式电子商务类应用系统。
经过分析和研判,该漏洞利用难度低,攻击者可构造恶意请求绕过身份认证,利用后台相关接口功能执行groovy
代码,导致远程代码执行,建议尽快修复。

02 漏洞处置优先级(VPT

综合处置优先级:


漏洞编号

微步编号

XVE-2023-36735

漏洞评估

危害评级

高危

漏洞类型

RCE

公开程度

PoC未公开

利用条件

无权限要求

交互要求

0-click

威胁类型

远程

利用情报

微步已捕获攻击行为

暂无

03 漏洞影响范围

产品名称Apach-Ofbiz受影响版本version < 18.12.11影响范围万级有无修复补丁有

04 漏洞复现

05 修复方案 1、官方修复方案:厂商已发布漏洞修复程序,请前往以下地址进行更新。https://ofbiz.apache.org/download.html2、临时修复方案:1.使用ACL网络策略限制访问来源,如非必要,避免将资产暴露在互联网2.使用防护类设备进行防护,重点关注以下路径:/webtools/control/ProgramExport;/?USERNAME=&PASSWORD=&requirePasswordChange=Y

转载自:重庆市网络与信息安全通报中心