
CVE-2022-29063: Apache OfBiz में RMI कनेक्शन के माध्यम से Java Deserialization
OfBiz Solr प्लगइन डिफ़ॉल्ट रूप से localhost, पोर्ट 1099 पर स्वचालित रूप से एक RMI अनुरोध करने के लिए कॉन्फ़िगर किया गया है। localhost पर एक दुर्भावनापूर्ण RMI सर्वर होस्ट करके, एक हमलावर सर्वर प्रारंभ होने पर या सर्वर पुनरारंभ होने पर, OfBiz शुरू करने वाले उपयोगकर्ता के रूप में मनमाना कोड चलाने और संभावित रूप से अपने विशेषाधिकारों को बढ़ाने के लिए इस व्यवहार का शोषण कर सकता है।
इस भेद्यता के लिए विक्रेता का प्रकटीकरण और समाधान यहाँ पाया जा सकता है।
इस भेद्यता के लिए आवश्यक है:
अधिक विवरण और शोषण प्रक्रिया इस PDF में पाई जा सकती है।