Apache OFBiz 远程代码执行漏洞风险通告

sugar2021-04-30 11:50:21

2021年04月28日,Apache OFBiz官方发布了两个高危漏洞风险通告,Apache OFBiz在17.12.07之前的版本中具有不安全的反序列化,攻击者成功利用漏洞可能触发RCE(远程代码执行),腾讯安全专家建议受影响的用户及时将Apache OFBiz升级到最新版本。

1 漏洞详情

CVE-2021-29200:Java RMI反序列化漏洞

CVE-2021-30128:反序列化漏洞

OFBiz是著名的电子商务平台,提供了创建基于最新J2EE/XML规范和技术标准,构建大中型企业级、跨平台、跨数据库、跨应用服务器的多层、分布式电子商务类WEB应用系统的框架。

2 漏洞等级

严重,漏洞评分:9.8。

3 受影响的版本

Apache OFBiz < 17.12.07

4 安全版本

Apache OFBiz 17.12.07

5 腾讯安全网络空间测绘

腾讯安全网络空间测绘系统对全网资产测绘结果显示,OFBiz组件主要分布于美国、中国、印度(合计超75%),中国大陆地区,浙江(43.14%)、上海(29.41%)、北京(9.80%)位居前三,三省市合计占比超过80%。

图片

腾讯安全网络空间测绘平台通过空间测绘技术,可针对该类漏洞进行监测与响应,如有需要可联系 es@tencent.com 了解产品详情。

6 漏洞修复建议

腾讯安全专家建议受影响的用户升级Apache OFBiz 到最新版本
https://www.apache.org/dyn/closer.lua/ofbiz/apache-ofbiz-17.12.07.zip

注:修复漏洞前请将资料备份,并进行充分测试。

7 时间线

2021年4月27日,Apache OBFiz发布安全通告;
2021年4月28日,腾讯安全发布风险通告。

https://www.mail-archive.com/announce@apache.org/msg06506.html
https://www.mail-archive.com/announce@apache.org/msg06507.html

原创:腾讯安全威胁情报中心
原文链接:https://mp.weixin.qq.com/s/g9MzLdGnq8tL_Iu...

远程代码执行漏洞ofbiz
本作品采用《CC 协议》,转载必须注明作者和本文链接
2021年04月28日,Apache OFBiz官方发布了两个高危漏洞风险通告,Apache OFBiz在之前的版本中具有不安全的反序列化,攻击者成功利用漏洞可能触发RCE,腾讯安全专家建议受影响的用户及时将Apache OFBiz升级到最新版本。7 时间线 2021年4月27日,Apache OBFiz发布安全通告;2021年4月28日,腾讯安全发布风险通告。
01漏洞描述 Apache OFBiz是一个电子商务平台,用于构建大中型企业级、跨平台、跨数据库、跨应用服务器的多层、分布式电子商务类应用系统。2021年3月22日 Apache OFBiz官方发布安全更新,修复了一处由RMI反序列化造成的远程代码执行漏洞。02漏洞评级 Apache OFBiz 远程代码执行漏洞 严重 漏洞细节 漏洞PoC 漏洞EXP 在野利用 未公开 未公开 未公开 未知 03影响版本 Apache OFBiz < 04安全版本 Apache OFBiz 05安全建议 升级 Apache OFBiz 至安全版本。
Apache OFBiz是一个电子商务平台,用于构建大中型企业级、跨平台、跨数据库、跨应用服务器的多层、分布式电子商务类应用系统。2021年3月22日 Apache OFBiz官方发布安全更新,修复了一处由RMI反序列化造成的远程代码执行漏洞(CVE-2021-26295)。攻击者可构造恶意请求,触发反序列化,从而造成任意代码执行,控制服务器。
F-vuln(全称:Find-Vulnerability)是为了自己工作方便专门编写的一款自动化工具,主要适用于日常安全服务、渗透测试人员和RedTeam红队人员,它集合的功能包括:存活IP探测、开放端口探测、web服务探测、web漏洞扫描、smb爆破、ssh爆破、ftp爆破、mssql爆破等其他数据库爆破工作以及大量web漏洞检测模块。
近日,Apache官方发布Apache OFBiz任意文件上传漏洞的风险通告。目前官方已修复该漏洞,建议受影响用户及时更新至安全版本进行防护,并做好资产自查以及预防工作,以免遭受黑客攻击。
一、发展动向热讯
鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。处置建议1、安全更新: 目前官方已发布安全更新,建议受影响客户安装更新 https://github.com/top-think/framework/releases2、自查方案: ThinkPHP 6 打开app/middleware.php 如果 \think\middleware\LoadLangPack::class 没有注释,代表着受此漏洞影响。
对此,安识科技建议广大用户及时升级到安全版本,并做好资产自查以及预防工作,以免遭受黑客攻击。GitLab 主要对 group 和 project 两个维度进行代码和文档管理。漏洞危害 攻击者可利用该漏洞通过 GitHub API 构造恶意数据执行远程代码攻击,最终获取服务器最高权限。解决方案 当前官方已发布最新版本,建议受影响的用户及时更新升级到最新版本。
鉴于该漏洞影响范围极大,建议企业尽快做好自查及防护。
近日,瑞星公司发布《2021年中国网络安全报告》,该报告综合瑞星“云安全”系
sugar
暂无描述