0x00简介
Apache OFBiz全称是The ApacheOpen For Business Project。是开放的电子商务平台,是一个非常著名的开源项目,提供了创建基于最新的J2EE/XML规范和技术标准,构建大中型企业级、快平台、跨数据库、跨应用服务器的多层、分布式电子商务类WEB应用系统的框架。OFBiz几乎实现了所有的J2EE核心设计模式,各个模块之间的耦合比较松散,用户能够比较容易的根据自己的需要进行拆卸,非常灵活。
0x01漏洞概述
2021年3月22日 Apache OFBiz官方发布安全更新,修复了一处由RMI反序列化造成的远程代码执行漏洞。攻击者可构造恶意请求,触发反序列化,从而造成任意代码执行,控制服务器。
0x02影响版本
Apache OFBiz < 17.12.06
0x03环境搭建
1、本次漏洞复现使用docker环境搭建,使用docker搜索ofbiz
docker search ofbiz
2、选择第二个,使用命令拉取环境
docker pull opensourceknight/ofbiz