漏洞标题
Apache OFBiz: arbitrary file properties读取和 SSRF 攻击
漏洞描述信息
在没有授权的情况下,用户操作 URI 调用时,Apache Software Foundation 的 Apache OFBiz 存在 arbitrary file properties 读取漏洞。
同样地,在没有授权的情况下,操作相同的 URI 也可以实现 SSRF 攻击。
建议用户升级到版本 18.12.11,该版本解决了这个问题。
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
漏洞类别
服务端请求伪造(SSRF)
漏洞标题
Apache OFBiz: Arbitrary file properties reading and SSRF attack
漏洞描述信息
Arbitrary file properties reading vulnerability in Apache Software Foundation Apache OFBiz when user operates an uri call without authorizations.
The same uri can be operated to realize a SSRF attack also without authorizations.
Users are recommended to upgrade to version 18.12.11, which fixes this issue.
CVSS信息
N/A
漏洞类别
信息暴露
漏洞标题
Apache OFBiz 代码问题漏洞
漏洞描述信息
Apache OFBiz是美国阿帕奇(Apache)基金会的一套企业资源计划(ERP)系统。该系统提供了一整套基于Java的Web应用程序组件和工具。 Apache OFBiz 18.12.11之前版本存在代码问题漏洞,该漏洞源于用户可以在未经授权的情况下操作相同的uri来实现服务器端请求伪造攻击。
CVSS信息
N/A
漏洞类别
代码问题