Apache OFBiz ProgramExport目录遍历致远程代码执行漏洞

日期: 2024-05-09 | 影响软件: Apache OFBiz | POC: 否

漏洞描述

Apache OFBiz 是一个开源的企业资源计划系统,OFBiz支持运行Groovy代码用于编程导出数据。 在18.12.13之前的版本中,ControlFilter类针对URL路径限制不当,攻击者可通过/..;/形式的URL绕过权限控制访问后台/webtools/control/ProgramExport接口,进而利用编程导出功能,通过执行Groovy代码获取机器权限。

PoC代码

暂无

相关漏洞推荐