Apache OFBiz RCE漏洞复现(CVE-2023-51467)

0x01 产品简介

Apache OFBiz是一个电子商务平台,用于构建大中型企业级、跨平台、跨数据库、跨应用服务器的多层、分布式电子商务类应用系统。

0x02 漏洞概述

漏洞成因

该系统的身份验证机制存在缺陷,可能允许未授权用户通过绕过标准登录流程来获取后台访问权限。此外,在处理特定数据输入时,攻击者可构造恶意请求绕过身份认证,利用后台相关接口功能执行groovy代码,导致远程代码执行

漏洞影响

未授权访问和潜在的远程代码执行:此漏洞可能允许攻击者绕过安全限制,实现未授权访问和远程代码执行,严重时可能导致数据泄露、系统控制权被夺取。

0x03 影响范围

Apache Ofbiz < 18.12.11

0x04 复现环境

FOFA:

cert="Organizational Unit: Apache OFBiz" || (body="www.ofbiz.org" && body="/images/ofbiz_powered.gif") || header="Set-Cookie: OFBiz.Visitor" || banner="Set-Cookie: OFBiz.Visitor"

0x05 漏洞复现

PoC

POST /webtools/co

相关推荐

  1. 漏洞】NotificationX SQL注入漏洞(CVE-2024-1698)

    2024-01-01 07:02:02       21 阅读

最近更新

  1. TCP协议是安全的吗?

    2024-01-01 07:02:02       16 阅读
  2. 阿里云服务器执行yum,一直下载docker-ce-stable失败

    2024-01-01 07:02:02       16 阅读
  3. 【Python教程】压缩PDF文件大小

    2024-01-01 07:02:02       15 阅读
  4. 通过文章id递归查询所有评论(xml)

    2024-01-01 07:02:02       18 阅读

热门阅读

  1. 深度学习 | ModernTCN模型结构

    2024-01-01 07:02:02       44 阅读
  2. ios 上textarea placeholder不换行的问题

    2024-01-01 07:02:02       40 阅读
  3. 分布式【4. 什么是 CAP?】

    2024-01-01 07:02:02       34 阅读
  4. c# 让文件只读

    2024-01-01 07:02:02       32 阅读
  5. Prometheus监控nginx

    2024-01-01 07:02:02       36 阅读
  6. 在Neo4j中实现推荐算法

    2024-01-01 07:02:02       37 阅读
  7. 数据挖掘与知识发现:解析关键概念

    2024-01-01 07:02:02       25 阅读
  8. 常用的几种包管理器 npm yarn cnpm pnpm 安装

    2024-01-01 07:02:02       41 阅读
  9. 计算机基础--Linux详解

    2024-01-01 07:02:02       33 阅读
  10. 第82讲:MySQL Binlog日志的滚动

    2024-01-01 07:02:02       35 阅读