服务公告
Apache OFBiz任意代码执行漏洞预警(CVE-2024-38856)
2024-08-06
一、概要
近日,华为云关注到Apache OFBiz官方发布安全公告,披露在Apache OFBiz<= 18.12.14版本中,由于存在不正确的授权缺陷,未经身份验证的攻击者利用该漏洞可在目标系统上执行任意代码,可能造成敏感信息泄露、服务中断或恶意代码执行。目前漏洞POC已公开,风险较高。
Apache OFBiz 是一个开源企业资源规划(ERP) 系统。华为云提醒使用Apache OFBiz的用户及时安排自检并做好安全加固。
参考链接:
https://lists.apache.org/thread/olxxjk6b13sl3wh9cmp0k2dscvp24l7w
https://ofbiz.apache.org/security.html
二、威胁级别
威胁级别:【严重】
(说明:威胁级别共四级:一般、重要、严重、紧急)
三、漏洞影响范围
影响版本:
Apache OFBiz <= 18.12.14
安全版本:
Apache OFBiz >= 18.12.15
四、漏洞处置
目前,官方已发布新版本修复了该漏洞,请受影响的用户升级到安全版本:
https://ofbiz.apache.org/download.html
注:修复漏洞前请将资料备份,并进行充分测试。