
MAL-003: Groovy-Sicherheitsumgehung und gespeichertes XSS in Apache OfBiz
In Apache OfBiz <= 18.12.05 wurden eine Groovy-RCE-Schwachstelle und eine XSS-Schwachstelle identifiziert.
Apache OfBiz vergibt keine CVEs für „Angriffe nach der Authentifizierung, die mit Demo-Anmeldedaten, insbesondere mit dem Admin-Benutzer, durchgeführt werden", wie auf ihrer Sicherheitsseite erwähnt wird.
Diese Schwachstelle erfordert:
Weitere Details und der Ausnutzungsprozess finden Sie in diesem PDF.