Apache OFBiz披露新RCE漏洞,黑客可以接管ERP系统

树叶云

近日,Apache修复了一个高危远程代码执行漏洞,该漏洞可能允许攻击者接管ERP系统。

[[389176]]

OFBiz是Apache下属的一个开源企业资源规划(ERP)系统开发框架,它提供了一套企业应用程序,将企业的许多业务流程集成并自动化。它提供广泛的功能,包括:会计、客户关系管理、生产运营管理、订单管理、供应链履行和仓库管理系统等等。

此次的漏洞被命名为CVE-2021-26295,影响17.12.06之前的所有软件版本,并采用 “不安全反序列化 “作为攻击向量,允许未经授权的远程攻击者直接在服务器上执行任意代码。

具体来说,通过这个漏洞,攻击者可以篡改序列化数据,以插入任意代码,当被反序列化后,可以进行远程代码执行。也就是说,未经认证的攻击者可以利用这个漏洞成功接管Apache OFBiz。

不安全的反序列化一直是数据完整性和其他安全问题的重要原因。专家指出格式错误的数据或者意外的数据很可能被用来滥用应用逻辑、拒绝服务或执行任意代码。

目前,用户可以通过更新至17.12.06版本来进行修复,同时做好资产自查以及预防工作,以避免漏洞被黑客利用从而造成损失。

参考:

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/127983.html<

(0)
运维的头像运维
上一篇2025-02-24 22:34
下一篇 2025-02-24 22:35

相关推荐

  • Linux下设置开机自动运行

    有时可能会需要在重启时或者每次系统启动时运行某些命令或者脚本。我们要怎样做呢?本文中我们就对此进行讨论。 我们会用两种方法来描述如何在 CentOS/RHEL 以及 Ubuntu …

  • Linux lsblk命令实例

    lsblk命令用来查看block设备的信息.主要应用场景: 获取wwnid,获取块设备列表,获取块设备类型(ssd,hdd),获取块设备的size等信息。 系统环境 Centos7…

  • 讲解一下ES6 Promise用法

    所谓Promise,简单说就是一个容器,里面保存着某个未来才会结束的事件(通常是一个异步操作)的结果。 ES6 规定,Promise对象是一个构造函数,用来生成Promise实例。…

  • Linux grep基础入门

    grep 指令用于查找内容包含指定的范本样式的文件,如果发现某文件的内容符合所指定的范本样式,预设 grep 指令会把含有范本样式的那一列显示出来。若不指定任何文件名称,或是所给予…

  • Linux终端中使用Nmcli命令连接WiFi具体方法

    nmcli命令是redhat7或者centos7之后的命令,该命令可以完成网卡上所有的配置工作,并且可以写入配置文件,永久生效,本篇文章重点为大家讲解一下在Linux终端中使用Nm…

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注