Apache OFBiz披露新RCE漏洞,黑客可以接管ERP系统

安全
近日,Apache修复了一个高危远程代码执行漏洞,该漏洞可能允许攻击者接管ERP系统。

近日,Apache修复了一个高危远程代码执行漏洞,该漏洞可能允许攻击者接管ERP系统。

[[389176]]

OFBiz是Apache下属的一个开源企业资源规划(ERP)系统开发框架,它提供了一套企业应用程序,将企业的许多业务流程集成并自动化。它提供广泛的功能,包括:会计、客户关系管理、生产运营管理、订单管理、供应链履行和仓库管理系统等等。

此次的漏洞被命名为CVE-2021-26295,影响17.12.06之前的所有软件版本,并采用 "不安全反序列化 "作为攻击向量,允许未经授权的远程攻击者直接在服务器上执行任意代码。

具体来说,通过这个漏洞,攻击者可以篡改序列化数据,以插入任意代码,当被反序列化后,可以进行远程代码执行。也就是说,未经认证的攻击者可以利用这个漏洞成功接管Apache OFBiz。

不安全的反序列化一直是数据完整性和其他安全问题的重要原因。专家指出格式错误的数据或者意外的数据很可能被用来滥用应用逻辑、拒绝服务或执行任意代码。

目前,用户可以通过更新至17.12.06版本来进行修复,同时做好资产自查以及预防工作,以避免漏洞被黑客利用从而造成损失。

参考:

 

责任编辑:赵宁宁 来源: FreeBuf
相关推荐

2024-01-23 11:45:27

2018-08-23 07:51:26

2020-10-08 13:44:27

漏洞

2022-08-13 13:18:08

黑客大会漏洞

2022-04-27 15:55:40

黑客漏洞网络攻击

2020-04-24 13:52:33

漏洞黑客攻击

2022-07-27 15:50:55

漏洞网络攻击

2015-07-15 11:42:23

2009-08-13 22:20:25

2023-11-08 13:34:13

2016-01-08 15:59:08

2012-07-31 20:35:34

2009-08-03 16:00:12

2024-01-08 19:18:17

2022-02-17 11:54:18

漏洞数据库恶意代码

2020-11-04 14:55:06

谷歌GitHub漏洞

2023-11-03 12:05:43

2021-01-21 11:29:27

黑客网络安全网络攻击

2009-08-17 08:47:07

2011-02-24 13:35:06

Apache OFBi开源ERP
点赞
收藏

51CTO技术栈公众号