Apache OFBiz 遠程代碼執行漏洞風險通告
2021年04月28日,Apache OFBiz官方發布了兩個高危漏洞風險通告,Apache OFBiz在17.12.07之前的版本中具有不安全的反序列化,攻擊者成功利用漏洞可能觸發RCE(遠程代碼執行),騰訊安全專家建議受影響的用戶及時將Apache OFBiz升級到最新版本。
1 漏洞詳情
CVE-2021-29200:Java RMI反序列化漏洞
CVE-2021-30128:反序列化漏洞
OFBiz是著名的電子商務平臺,提供了創建基于最新J2EE/XML規范和技術標準,構建大中型企業級、跨平臺、跨數據庫、跨應用服務器的多層、分布式電子商務類WEB應用系統的框架。
2 漏洞等級
嚴重,漏洞評分:9.8。
3 受影響的版本
Apache OFBiz < 17.12.07
4 安全版本
Apache OFBiz 17.12.07
5 騰訊安全網絡空間測繪
騰訊安全網絡空間測繪系統對全網資產測繪結果顯示,OFBiz組件主要分布于美國、中國、印度(合計超75%),中國大陸地區,浙江(43.14%)、上海(29.41%)、北京(9.80%)位居前三,三省市合計占比超過80%。

騰訊安全網絡空間測繪平臺通過空間測繪技術,可針對該類漏洞進行監測與響應,如有需要可聯系 es@tencent.com 了解產品詳情。
6 漏洞修復建議
騰訊安全專家建議受影響的用戶升級Apache OFBiz 到最新版本https://www.apache.org/dyn/closer.lua/ofbiz/apache-ofbiz-17.12.07.zip
注:修復漏洞前請將資料備份,并進行充分測試。
7 時間線
2021年4月27日,Apache OBFiz發布安全通告;
2021年4月28日,騰訊安全發布風險通告。
https://www.mail-archive.com/announce@apache.org/msg06506.htmlhttps://www.mail-archive.com/announce@apache.org/msg06507.html
原創:騰訊安全威脅情報中心
原文鏈接:https://mp.weixin.qq.com/s/g9MzLdGnq8tL_Iu...