Apache OFBiz 任意文件读取和 SSRF 漏洞 (CVE-2023-50968)

漏洞类型 SSRF 发现时间 2023-12-26 漏洞等级 中危
MPS编号 MPS-e3rj-bani CVE编号 CVE-2023-50968 漏洞影响广度 一般

漏洞危害

OSCS 描述
Apache OFBiz 是一个开源的企业资源计划系统。
在 getJSONuiLabelArray 接口的处理方法 CommonEvents.java#getJSONuiLabelArray 中,由于 UtilProperties.getMessage(resource, resourceKey, locale) 允许从攻击者可控的 labelObject 中接收 resource 和 resourceKey,攻击者可以传入 URL或文件路径,从而进行服务器端请求伪造(SSRF)攻击和任意文件读取。
参考链接:https://www.oscs1024.com/hd/MPS-e3rj-bani

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
ofbiz (-∞, 18.12.11) 升级 将组件 ofbiz 升级至 18.12.11 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-e3rj-bani

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-e3rj-bani

https://nvd.nist.gov/vuln/detail/CVE-2023-50968

https://github.com/apache/ofbiz-framework/commit/82c17376880a8fd8a11261e1e00dad45cfed344d

https://github.com/apache/ofbiz-framework/commit/d7456c92de84cc41220aadfed175fd73397c0356

https://issues.apache.org/jira/browse/OFBIZ-12875

(0)
上一篇 2023年12月28日 下午12:00
下一篇 2023年12月28日 下午4:00

相关推荐

  • SOFARPC< 5.12.0 反序列化漏洞 (CVE-2024-23636)

    漏洞类型 反序列化 发现时间 2024-01-24 漏洞等级 严重 MPS编号 MPS-rm4h-is76 CVE编号 CVE-2024-23636 漏洞影响广度 小 漏洞危害 OSCS 描述 SOFARPC 是一个高性能、高扩展性、生产级 Java RPC 框架。 SOFARPC 默认使用 SOFA Hessian 协议来反序列化接收到的数据,而 SOFA…

    2024年1月25日
    0
  • Google Chrome<120.0.6099.109 存在类型混淆漏洞 (CVE-2023-6702)

    漏洞类型 使用不兼容类型访问资源(类型混淆) 发现时间 2023-12-13 漏洞等级 高危 MPS编号 MPS-q9kf-nc82 CVE编号 CVE-2023-6702 漏洞影响广度 广 漏洞危害 OSCS 描述 Chrome v8 是 Google Chrome 的 JavaScript 和 WebAssembly 引擎,负责解释和执行 JavaScr…

    2023年12月14日
    0
  • Apache Tomcat 信息泄露漏洞 (CVE-2024-21733)

    漏洞类型 通过错误消息导致的信息暴露 发现时间 2024-01-19 漏洞等级 中危 MPS编号 MPS-9yx0-38v1 CVE编号 CVE-2024-21733 漏洞影响广度 一般 漏洞危害 OSCS 描述 Apache Tomcat是一个开源Java Servlet容器和Web服务器,用于运行Java应用程序和动态网页。Coyote是Tomcat的连…

    2024年1月21日
    0
  • GitLab workspace 任意文件写入漏洞 (CVE-2024-0402)

    漏洞类型 相对路径遍历 发现时间 2024-01-26 漏洞等级 严重 MPS编号 MPS-ao1v-ghp4 CVE编号 CVE-2024-0402 漏洞影响广度 广 漏洞危害 OSCS 描述 GitLab 是基于Git的集成软件开发平台,workspace 是 GitLab 中用于运行隔离开发环境的虚拟沙箱。 GitLab 受影响版本中在用户创建 wor…

    2024年1月27日
    0
  • MLflow tar解压路径穿越漏洞 (CVE-2025-15036)

    漏洞类型 路径遍历 发现时间 2026-03-30 漏洞等级 严重 MPS编号 MPS-8epm-6xq4 CVE编号 CVE-2025-15036 漏洞影响广度 一般 漏洞危害 OSCS 描述 MLflow 是一个开源的机器学习生命周期管理平台,用于管理端到端的机器学习工作流。 受影响版本中,mlflow/pyfunc/dbconnect_artifact…

    2026年3月31日
    0