Apache OfBiz反序列化命令執行漏洞(CVE 2023 49070)。

Mondo 科技 更新 2024-01-29

專案介紹

Apache Ofbiz 是乙個非常知名的電子商務平台,也是乙個知名的開源專案,為構建大中型企業、跨平台、跨資料庫、跨應用伺服器提供了基於最新 J2EE XML 規範和技術標準的多層分布式電子商務 Web 應用系統的框架。 Ofbiz 的主要特點是 Ofbiz 提供了一整套用於開發基於 J**A 的 Web 應用程式的元件和工具。 包括實體引擎、服務引擎、訊息引擎、工作流引擎、規則引擎等。

專案位址

漏洞摘要

在 Apache Ofbiz 1712.03 及之前版本存在 xmlrpc 導致的反序列化漏洞,官方在後續版本中對相關介面進行了加固修復,但修復方法存在繞過問題(CVE-2023-49070),攻擊者仍可利用反序列化漏洞在目標伺服器上執行任意命令。

影響範圍

apache ofbiz < 18.12.10

環境設定

*完成 Vulhub 後,進入 CVE-2023-49070 目錄,執行 docker compose up -d 命令。

漏洞再次發生

1. 使用 commonsbeanutils1 鏈構造惡意 paylod

j**a -jar ysoserial.jar commonsbeanutils1 "touch /tmp/success" | base64 | tr -d ""

2. 使用以下 POC

3. 命令執行成功。

漏洞分析

該漏洞的根本原因是 XMLRPC 元件的反序列化漏洞,但由於 XMLRPC 不再更新和維護,Apache OfBIZ 專案組決定刪除相關 **,問題已得到徹底修復,之前的補丁 ** 也被刪除。

事實上,CVE-2023-49070 是對歷史漏洞 CVE-2020-9496 的繞過,CVE-2020-9496 的修復如下。

但是補丁可以繞過,因為 Ofbiz 使用了 Tomcat 中介軟體,它支援 Control XMLRPC;格式化的 URI,因此 if 條件不成立,成功繞過。

但是,繞過補丁後,您仍然需要登入才能利用它,這涉及另乙個身份驗證繞過漏洞。 認證如下,如果下次返回結果不成功,則返回登入頁面。

在 checklogin 函式中,存在以下邏輯,只要不滿足以下任一條件,就會返回成功:

由於使用者名稱和密碼可以由使用者控制,因此登入函式中存在以下邏輯。

因此,xxxx ?username=&password=&requirepasswordchange=y URL 將成功返回給身份驗證函式以繞過身份驗證。 結合以上分析,可以實現preauth-rce。

參考鏈結。

相關問題答案

    高風險!Apache OFBiz 未經授權的遠端程式碼執行漏洞警報

    近日,亞信保安證書檢測到 Apache Ofbiz 的更新公告,修正了 Apache Ofbiz 中乙個未經授權的遠端執行問題 CVE 該漏洞源於 Apache Ofbiz 中存在不再維護的 XML RPC 元件。XML RPC 是一種遠端過程呼叫協議,它支援通過 XML 在應用程式之間進行通訊。雖...

    什麼是序列到序列RNN?

    RNN 通過按順序處理資料來處理可變長度的輸入,一次乙個步驟。與其他需要固定輸入的神經網路不同,RNN 可以適應不同長度的序列。它們遍歷輸入序列,保持隱藏狀態,攜帶來自先前時間步的資訊。這使得 RNN 能夠處理不同大小的輸入並捕獲整個系列的依賴關係。RNN 的架構由迴圈連線組成,使資訊能夠從乙個步驟...

    易於掌握!蘋果iPhone序列號查詢策略

    一 引言。作為世界上最受歡迎的智慧型手機之一,蘋果的序列號查詢功能可以幫助使用者了解裝置的詳細資訊,例如啟用日期 保修狀態等。那麼,如何輕鬆檢查iPhone的序列號作為數字專家,我將為您詳細介紹幾種檢視Apple iPhone序列號的方法,以便您輕鬆掌握裝置資訊。.通過 iPhone 設定查詢。開啟...

    如何查詢硬碟序列號

    當我們需要查詢硬碟驅動器的序列號時,有幾種方法可供選擇。本文將為您提供詳細的指南,介紹通過硬碟標籤 命令提示符或 PowerShell 以及 Windows 裝置管理器查詢硬碟序列號的具體步驟。.直接通過硬碟標籤搜尋。驅動器上通常會印有序列號 SN 和其他重要資訊 如品牌和型號 的標籤。要查詢序列號...

    驚呆!脫離武警序列後武警黃金部隊的反擊

    經過漫長的時間,中國武警歷史上獨樹一幟的 力量 已經悄然脫離了武警序列,變成了一支專業的地質調查隊。是什麼讓這支曾經被稱為 尋寶者 的團隊重獲新生?本文將深入剖析背景變化 功能調整和技術專業化三個層次,揭秘武警 部隊的華麗逆襲。年月,批准了 工兵團司令部的準備和組建的具體計畫。按照這個計畫,工兵 指...