CVE-2026-29220Apache OFBiz在24.09.06之前的版本中存在路径遍历漏洞。该漏洞由于系统未能正确限制文件路径名,允许攻击者绕过目录安全限制。攻击者无需认证即可利用此漏洞通过网络访问受限目录,导致敏感信息泄露及系统完整性受损,用户应立即升级修复。
该漏洞的根本原因是Apache OFBiz在处理文件路径时,未能有效实施对“路径遍历”攻击的防御机制。具体而言,应用程序没有对用户提交的路径参数进行严格的规范化处理或安全检查,导致攻击者可以注入路径遍历序列(如“../”)。由于CVSS向量显示攻击无需认证(PR:N)且无需用户交互(UI:N),这使得该漏洞极易被利用。攻击者可通过网络发送特制的数据包,绕过目录访问限制。虽然其影响范围被限制在低机密性(C:L)和低完整性(I:L),不会直接导致系统拒绝服务,但攻击者可利用此漏洞读取敏感文件(如/etc/passwd)或修改关键配置,为后续攻击奠定基础。