Vulnerabilidad en el parámetro "serviceContent" en XStream en el motor HTTP de Apache OFBiz (CVE-2018-17200)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/09/2019
Última modificación:
07/11/2023
Descripción
El motor HTTP de Apache OFBiz (org.apache.ofbiz.service.engine.HttpEngine.java) maneja las peticiones de servicios HTTP por medio del end point /webtools/control/httpService. Este servicio toma el parámetro "serviceContent" en la petición y lo deserializa usando XStream. Esta instancia de "XStream" está ligeramente protegida al deshabilitar la creación de "ProcessBuilder". Sin embargo, esto puede ser omitido fácilmente (y de múltiples maneras). Mitigación: actualice a la versión 16.11.06 o aplique manualmente las siguientes confirmaciones en la derivación 16 r1850017+1850019.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:apache:ofbiz:*:*:*:*:*:*:*:* | 16.11.01 (incluyendo) | 16.11.05 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://lists.apache.org/thread.html/r034123f2767830169fd04c922afb22d2389de6e2faf3a083207202bc%40%3Ccommits.ofbiz.apache.org%3E
- https://lists.apache.org/thread.html/r8f01aab5dd92487c191599def3c950c643d7ad297c4db1d6722ea151%40%3Ccommits.ofbiz.apache.org%3E
- https://lists.apache.org/thread.html/rf8651e75162819a267384f8a31c20884bc3a9a6707afbf75200cd98d%40%3Ccommits.ofbiz.apache.org%3E
- https://lists.apache.org/thread.html/rfafb229c0d805c8f2bd232d28cd1297876faf5c953f1d7bcf76eef4f%40%3Ccommits.ofbiz.apache.org%3E
- https://s.apache.org/m9boi