CVE编号
CVE-2018-17200利用情况
暂无补丁情况
N/A披露时间
2019-09-12漏洞描述
Apache OFBiz HTTP引擎(org.apache.ofbiz.service.engine.HttpEngine.java)通过/webtools/control/httpService端点处理HTTP服务请求。此服务接受请求中的“serviceContent”参数,并使用XStream对其进行反序列化。这个“XStream”实例通过禁用“ProcessBuilder”的创建稍微受到保护。然而,这可以很容易地绕过(以多种方式)。缓解:升级到16.11.06或在分支16 r1850017+1850019上手动应用以下提交解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。
参考链接 |
|
---|---|
https://lists.apache.org/thread.html/r034123f2767830169fd04c922afb22d2389de6e... | |
https://lists.apache.org/thread.html/r8f01aab5dd92487c191599def3c950c643d7ad2... | |
https://lists.apache.org/thread.html/rf8651e75162819a267384f8a31c20884bc3a9a6... | |
https://lists.apache.org/thread.html/rfafb229c0d805c8f2bd232d28cd1297876faf5c... | |
https://s.apache.org/m9boi |
受影响软件情况
# | 类型 | 厂商 | 产品 | 版本 | 影响面 | ||||
1 | |||||||||
---|---|---|---|---|---|---|---|---|---|
运行在以下环境 | |||||||||
应用 | apache | ofbiz | * |
From (including) 16.11.01 |
Up to (including) 16.11.05 |
- 攻击路径 网络
- 攻击复杂度 低
- 权限要求 无
- 影响范围 未更改
- 用户交互 无
- 可用性 高
- 保密性 高
- 完整性 高
还没有评论,来说两句吧...