CVE-2018-8033
Apache OFBiz 16.11.01 से 16.11.04 में, OFBiz HTTP इंजन (org.apache.ofbiz.service.engine.HttpEngine.java) /webtools/control/httpService एंडपॉइंट के माध्यम से HTTP सेवाओं के...
- प्रकाशित
- 13 दिस॰ 2018
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 99.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache OFBiz 16.11.01 से 16.11.04 में, OFBiz HTTP इंजन (org.apache.ofbiz.service.engine.HttpEngine.java) /webtools/control/httpService एंडपॉइंट के माध्यम से HTTP सेवाओं के लिए अनुरोधों को संभालता है। httpService एंडपॉइंट पर POST और GET दोनों अनुरोधों में तीन पैरामीटर हो सकते हैं: serviceName, serviceMode, और serviceContext। शोषण तब होता है जब बाहरी संदर्भों की ओर इशारा करने वाले DOCTYPEs एक पेलोड को ट्रिगर करते हैं जो होस्ट से गोपनीय जानकारी लौटाता है।
स्रोत
1- CVE-2018-8033स्कैनर
Apache OFBiz 16.11.04 XML external entity injection (XXE injection) के लिए संवेदनशील है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।