CVE-2025-59118CVE-2025-59118是Apache OFBiz中的一个高危安全漏洞,漏洞类型为"危险类型文件的无限制上传"(Unrestricted Upload of File with Dangerous Type)。该漏洞存在于Apache OFBiz 24.09.03之前的版本中,攻击者可以在未经身份验证的情况下上传恶意文件到服务器,从而可能导致远程代码执行。Apache OFBiz是一个开源的企业资源规划(ERP)系统,广泛应用于电子商务和业务流程管理领域。由于该系统通常部署在企业关键业务环境中,此漏洞可能对企业数据安全和业务连续性造成严重威胁。攻击者利用此漏洞可以绕过正常的文件上传限制,上传包含恶意代码的文件(如JSP webshell),进而获取服务器控制权限。Apache官方已于2025年11月12日发布安全公告,建议用户尽快升级到24.09.03或更高版本以修复此漏洞。
Apache OFBiz的web控制器在处理文件上传请求时,未对上传文件的类型和内容进行充分的验证。攻击者可以通过构造特殊的HTTP POST请求,将恶意文件(通常为JSP格式的webshell)上传到服务器的可执行目录。该漏洞存在于ofbiz的FileUpload服务中,攻击者可以利用web界面或API接口直接上传文件。由于系统未对上传文件的MIME类型、扩展名和内容进行严格检查,恶意文件可以被保存在web可访问目录下。当用户通过浏览器访问这些上传的恶意文件时,服务器会执行其中的恶意代码,从而触发远程代码执行。攻击者通常会上传包含反弹shell命令的JSP文件,建立与攻击者服务器的连接,获取服务器的完全控制权。此漏洞的利用不需要任何认证凭证,攻击者可以直接通过互联网发起攻击。