服务公告

全部公告 > 安全公告 > Apache OFBiz任意代码执行漏洞预警(CVE-2024-38856)

Apache OFBiz任意代码执行漏洞预警(CVE-2024-38856)

2024-08-06

一、概要

近日,华为云关注到Apache OFBiz官方发布安全公告,披露在Apache OFBiz<= 18.12.14版本中,由于存在不正确的授权缺陷,未经身份验证的攻击者利用该漏洞可在目标系统上执行任意代码,可能造成敏感信息泄露、服务中断或恶意代码执行。目前漏洞POC已公开,风险较高。

Apache OFBiz 是一个开源企业资源规划(ERP) 系统。华为云提醒使用Apache OFBiz的用户及时安排自检并做好安全加固。

参考链接:

https://lists.apache.org/thread/olxxjk6b13sl3wh9cmp0k2dscvp24l7w

https://ofbiz.apache.org/security.html

二、威胁级别

威胁级别:【严重】

(说明:威胁级别共四级:一般、重要、严重、紧急) 

三、漏洞影响范围

影响版本:

Apache OFBiz <= 18.12.14

安全版本:

Apache OFBiz >= 18.12.15

四、漏洞处置

目前,官方已发布新版本修复了该漏洞,请受影响的用户升级到安全版本:

https://ofbiz.apache.org/download.html

注:修复漏洞前请将资料备份,并进行充分测试。