CVE-2026-31910Apache OFBiz是一款知名的企业资源规划(ERP)系统。CVE-2026-31910是该产品中存在的一个服务端请求伪造(SSRF)漏洞。该漏洞源于服务器端未能正确验证用户提供的请求 URL。由于无需身份认证即可利用,攻击者可诱导服务器向内网或外部任意地址发送恶意请求,从而导致敏感信息泄露。此漏洞影响Apache OFBiz 24.09.06之前的所有版本,官方已在24.09.06版本中修复此问题。
该漏洞的根本原因在于Apache OFBiz的特定Web接口在处理外部资源请求时,缺乏对用户输入目标URL的严格校验。由于CVSS向量显示攻击复杂度低(AC:L)且无需权限(PR:N),远程攻击者可通过发送特制的HTTP数据包利用此漏洞。在利用过程中,攻击者可以控制服务器发起请求的目标,例如访问内网 restricted 资源(如localhost管理端口、AWS元数据服务等)。虽然漏洞主要影响机密性(C:H),未直接破坏完整性或可用性,但SSRF常被作为探测内网拓扑或进一步攻击内网服务的跳板,对内网安全构成严重威胁。