查看原文
其他

通过新的 RCE 漏洞,黑客居然可以接管 ERP 系统!

文章来源:安全圈

近日,Apache 修复了一个高危远程代码执行漏洞,该漏洞可能允许攻击者接管 ERP 系统。



OFBiz 是 Apache 下属的一个开源企业资源规划 ( ERP ) 系统开发框架,它提供了一套企业应用程序,将企业的许多业务流程集成并自动化。它提供广泛的功能,包括:会计、客户关系管理、生产运营管理、订单管理、供应链履行和仓库管理系统等等。


此次的漏洞被命名为 CVE-2021-26295,影响 17.12.06 之前的所有软件版本,并采用 " 不安全反序列化 " 作为攻击向量,允许未经授权的远程攻击者直接在服务器上执行任意代码。


具体来说,通过这个漏洞,攻击者可以篡改序列化数据,以插入任意代码,当被反序列化后,可以进行远程代码执行。也就是说,未经认证的攻击者可以利用这个漏洞成功接管 Apache OFBiz。


不安全的反序列化一直是数据完整性和其他安全问题的重要原因。专家指出格式错误的数据或者意外的数据很可能被用来滥用应用逻辑、拒绝服务或执行任意代码。


目前,用户可以通过更新至 17.12.06 版本来进行修复,同时做好资产自查以及预防工作,以避免漏洞被黑客利用从而造成损失。




版权申明:内容来源网络,版权归原创者所有。除非无法确认,我们都会标明作者及出处,如有侵权烦请告知,我们会立即删除并表示歉意。祝愿每一位读者生活愉快!谢谢!


推荐阅读




*白宫警告微软Exchange服务遭黑客攻击

*90后搭建平台做“码商” 法院终审驳回上诉,维持原判!

*黑客入侵15万个Verkada监控摄像头 特斯拉被黑上海仓库视频曝光

                                                                                         

                                                                        


您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存