欢迎来到【血梦博客】 今天是:2022年05月18日 星期三
站长联系QQ:9468395
近日,Apache修复了一个高危远程代码执行漏洞,该漏洞可能允许攻击者接管ERP系统。
OFBiz是Apache下属的一个开源企业资源规划(ERP)系统开发框架,它提供了一套企业应用程序,将企业的许多业务流程集成并自动化。它提供广泛的功能,包括:会计、客户关系管理、生产运营管理、订单管理、供应链履行和仓库管理系统等等。
此次的漏洞被命名为CVE-2021-26295,影响17.12.06之前的所有软件版本,并采用 "不安全反序列化 "作为攻击向量,允许未经授权的远程攻击者直接在服务器上执行任意代码。
具体来说,通过这个漏洞,攻击者可以篡改序列化数据,以插入任意代码,当被反序列化后,可以进行远程代码执行。也就是说,未经认证的攻击者可以利用这个漏洞成功接管Apache OFBiz。
不安全的反序列化一直是数据完整性和其他安全问题的重要原因。专家指出格式错误的数据或者意外的数据很可能被用来滥用应用逻辑、拒绝服务或执行任意代码。
目前,用户可以通过更新至17.12.06版本来进行修复,同时做好资产自查以及预防工作,以避免漏洞被黑客利用从而造成损失。
参考:
猜你还喜欢
- 07-25渗透测试培训(第五期)
- 03-20黑客怎样简单入侵别人手机,黑客是如何入侵手机的?
- 06-23看我如何从漏洞公告入手黑掉一台打印机
- 08-08高通曝Quadrooter高危漏洞, 影响全球9亿安卓用户
- 05-07AppStore充值漏洞,王者荣耀等热门游戏可免费充值
- 11-22iPhone锁屏却锁不住个人信息,iOS安全性真的很高吗?
- 11-10代码安全保障技术趋势前瞻
- 06-10揭秘全球最危险的11大网络间谍组织
- 01-2815岁男孩假扮成CIA官员黑掉高度敏感的信息
- 11-16美国大型成人网站遭黑,4.12亿用户数据曝光
- 最新文章
- 随机文章
-
- bug bounty – 绕过限制劫持Skpe账号
- 禁止sethc.exe运行 防止3389的sethc后门
- PHP基础阶段内容
- 图片后门捆绑利用工具 – FakeImageExploiter
- 如何编写高质量的Windows Shellcode
- Windows渗透测试工具:RedSnarf
- 全球爆发勒索病毒:四大招教你防御避免电脑中毒
- 内网如何定位管理员
- 干货!!!图片后门
- 俄国黑客操控法国大选?马克隆团队以信息污染对抗
- WanaCrypt0r勒索蠕虫完全分析报告
- 远控木马中的VIP:盗刷网购账户购买虚拟礼品卡
- 比WannaCry还要可怕的勒索病毒UIWIX?应对措施看这里
- 暗链隐藏的N种姿势
- 没有钱的安全部之系统日志安全
- Joomla!3.7.0 SQL注入攻击漏洞分析
- 国际知名“青少年黑客”盘点
- 最全DOS的CMD命令,程序员必会
- 构建一个高交互型的难以发现的蜜罐
- PinDemonium通用动态脱壳工具
- 热门文章
-
- 九年专业安全团队承接渗透入侵维护服务
- Stuxnet纪录片-零日 Zero.Days (2016)【中文字幕】
- Emlog黑客站模板“Milw0rm”发布
- SQLMAP的注入命令以及使用方法
- 白帽故事汇:网络安全战士从来不是「男生」的专利
- 编辑器漏洞手册
- web安全之如何全面发现系统后台
- 常见Web源码泄露总结
- 深入理解JAVA反序列化漏洞
- cmseasy前台无需登录直接获取敏感数据的SQL注入(有POC证明)
- 网站后台登陆万能密码
- 黑客怎样简单入侵别人手机,黑客是如何入侵手机的?
- 黑麒麟2016渗透培训系列教程
- 破解emlog收费模板“Begin”
- 那些强悍的PHP一句话后门
- Android平台渗透测试套件zANTI v2.5发布(含详细说明)
- 渗透工具BackTrack与KaliLinux全套视频教程
- Python列为黑客应该学的四种编程语言之一 初学者该怎么学
- CVE-2017-11882漏洞复现和利用
- 恶意程序报告在线查询工具
- 文章标签
-