
MAL-003 : Contournement de sécurité Groovy et XSS stocké dans Apache OfBiz
Une RCE Groovy et une XSS ont été identifiées dans Apache OfBiz <= 18.12.05.
Apache OfBiz ne crée pas de CVE pour les « attaques post-authentification réalisées avec des identifiants de démonstration, notamment en utilisant l'utilisateur admin », comme mentionné sur leur page de sécurité.
Cette vulnérabilité nécessite :
Plus de détails et le processus d'exploitation se trouvent dans ce PDF.