CVE-2026-41919Apache OFBiz存在严重的LDAP注入漏洞,根本原因是对LDAP查询中特殊元素的中性化处理不当。未经身份认证的攻击者可利用此缺陷,通过网络向量发送特制的恶意请求,操纵后端LDAP查询语句。成功利用该漏洞可能导致高机密性数据泄露及完整性受损,攻击者或能读取敏感信息或篡改目录服务数据。该问题影响24.09.06之前的所有版本,官方已发布修复版本。
该漏洞属于典型的LDAP注入漏洞。Apache OFBiz在处理用户输入并将其拼接到后端LDAP查询语句的过程中,未对特殊元字符进行严格的过滤或转义。攻击者可以通过在HTTP请求参数中注入特定的LDAP过滤器语法(如逻辑运算符、通配符、括号等),改变原始查询的语义。根据CVSS 3.1评分,该漏洞攻击向量为网络(AV:N),且无需任何前置认证(PR:N),攻击复杂度低(AC:L)。攻击者只需构造包含恶意LDAP语法的HTTP请求发送至服务器,即可触发漏洞。成功利用后,攻击者能够绕过访问控制,执行非授权的LDAP查询操作,导致敏感信息泄露(如用户属性、凭证哈希)或关键数据被篡改,对系统的机密性和完整性构成严重威胁。