CVE-2026-31379Apache OFBiz 在 Web 页面生成、路径名限制和代码生成控制方面存在不当处理漏洞。攻击者可利用这些缺陷进行跨站脚本攻击、路径遍历或代码注入。该漏洞影响 24.09.06 之前的所有版本,建议用户尽快升级至安全版本以修复风险。
该漏洞主要源于 Apache OFBiz 未能正确过滤和验证用户输入。首先,应用在生成 Web 页面时未对特殊字符进行转义,导致攻击者可注入恶意脚本(XSS),窃取用户凭证;其次,系统对文件路径的校验不严,允许通过“../”等序列绕过目录限制(路径遍历),读取敏感文件;最后,代码生成逻辑存在缺陷,可能导致恶意代码被注入并执行。攻击者无需认证即可利用部分漏洞,结合用户交互可造成数据泄露或服务器端控制权被窃取。