CVE-2018-8033
في Apache OFBiz من الإصدار 16.11.01 إلى 16.11.04، يتعامل محرك HTTP الخاص بـ OFBiz (org.apache.ofbiz.service.engine.HttpEngine.java) مع طلبات خدمات HTTP عبر...
- تم النشر
- 13/12/2018
- محدث
- 05/08/2024
- تخصيص CNA
- apache
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
في Apache OFBiz من الإصدار 16.11.01 إلى 16.11.04، يتعامل محرك HTTP الخاص بـ OFBiz (org.apache.ofbiz.service.engine.HttpEngine.java) مع طلبات خدمات HTTP عبر نقطة النهاية /webtools/control/httpService. يمكن أن تحتوي طلبات POST وGET الموجهة إلى نقطة نهاية httpService على ثلاثة معاملات: serviceName وserviceMode وserviceContext. يحدث الاستغلال من خلال وجود تعريفات DOCTYPE تشير إلى مراجع خارجية تؤدي إلى تشغيل حمولة تُرجع معلومات سرية من المضيف.
المصادر
1- CVE-2018-8033الماسح الضوئي
Apache OFBiz 16.11.04 معرضة لـ XML external entity injection (XXE injection)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.