Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el parámetro "serviceContent" en XStream en el motor HTTP de Apache OFBiz (CVE-2018-17200)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/09/2019
Última modificación:
07/11/2023

Descripción

El motor HTTP de Apache OFBiz (org.apache.ofbiz.service.engine.HttpEngine.java) maneja las peticiones de servicios HTTP por medio del end point /webtools/control/httpService. Este servicio toma el parámetro "serviceContent" en la petición y lo deserializa usando XStream. Esta instancia de "XStream" está ligeramente protegida al deshabilitar la creación de "ProcessBuilder". Sin embargo, esto puede ser omitido fácilmente (y de múltiples maneras). Mitigación: actualice a la versión 16.11.06 o aplique manualmente las siguientes confirmaciones en la derivación 16 r1850017+1850019.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:ofbiz:*:*:*:*:*:*:*:* 16.11.01 (incluyendo) 16.11.05 (incluyendo)