【缝隙公告】Apache OFBiz肆意文件上传缝隙 (CVE-2021-37608)

颁布功夫 2021-08-12



0x00 缝隙概述

CVE     ID

CVE-2021-37608

时      间

2021-08-11

类      型

文件上传

等      级

高危

远程利用

影响领域


攻击复杂度


可用性

用户交互

所需权限


PoC/EXP

未公开

在野利用

 

0x01 缝隙详情

image.png

 

Apache OFBiz是一款企业流程自动化软件,,,能够援手用户实现企业内业务的自动化,,,它为用户提供了如ERP企业资源规划、、CRM客户关系治理等多种治理职能。

2021年8月11日,,,Apache颁布安全布告,,,公开了OFBiz中的一个肆意文件上传缝隙(CVE-2021-37608)。由于Apache OFBiz存在校验谬误,,,恶意攻击者能够利用此缝隙上传肆意文件,,,并远程执行恶意代码。

 

影响领域

Apache OFBiz < 17.12.08

 

0x02 措置建议

目前此缝隙已经修复。建议受影响用户实时升级更新到17.12.08或更高版本。

下载链接::

http://ofbiz.apache.org/download.html#vulnerabilities

 

补丁链接::

https://issues.apache.org/jira/browse/OFBIZ-12297

 

0x03 参考链接

http://mail-archives.apache.org/mod_mbox/www-announce/202108.mbox/%3C40716d3e-150d-10d6-ee27-aca4ae0480fb@apache.org%3E

https://issues.apache.org/jira/browse/OFBIZ-12297

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-37608

 

0x04 更新版本

版本

日期

批改内容

V1.0

2021-08-12

初次颁布

 

0x05 文档附录

CNVD::www.cnvd.org.cn

CNNVD::www.cnnvd.org.cn

CVE::cve.mitre.org

NVD::nvd.nist.gov

CVSS::www.first.org

 

0x06 关于OG东方厅

关注以下公家号,,,获取更多资讯::

image.png