CVE-2024-32113
Acerca de
Vulnerabilidad de limitación indebida de una ruta a un directorio restringido ('Path Traversal') en Apache OFBiz. Este problema afecta a Apache OFBiz anterior a 18.12.13. Se recomienda a los usuarios actualizar a la versión 18.12.13, que corrige el problema.
Análisis del analista Rainforest
Una falla de recorrido de rutas (path traversal) en Apache OFBiz anterior a 18.12.13 permite a un atacante manipular la ruta de una solicitud para escapar del directorio previsto y alcanzar endpoints restringidos. Por sí sola, es acceso no autorizado a funcionalidad protegida; combinada con el comportamiento de manejo de vistas y renderizado de pantallas de OFBiz, se convierte en una vía para ejecutar código en el servidor sin autenticarse, siguiendo el mismo patrón que la serie más amplia de problemas de elusión de autenticación y RCE de OFBiz.
OFBiz es un framework de ERP y comercio electrónico de código abierto, por lo que un despliegue contiene datos de pedidos, clientes y financieros y a menudo se ubica expuesto a internet para servir una tienda en línea. A lo largo de 2024 una secuencia de fallas de OFBiz en esta área se encadenó y explotó activamente, convirtiendo cualquier instancia expuesta en un objetivo real. Actualice a 18.12.13 o posterior y, dada la facilidad con que estos bugs de recorrido y de manejador de vistas se combinan en un compromiso total, restrinja el acceso externo a la aplicación y revise los servidores expuestos en busca de señales de explotación previa.
Referencias
- http://www.openwall.com/lists/oss-security/2024/05/09/1
- https://issues.apache.org/jira/browse/OFBIZ-13006
- https://lists.apache.org/thread/w6s60okgkxp2th1sr8vx0ndmgk68fqrd
- https://ofbiz.apache.org/download.html
- https://ofbiz.apache.org/security.html
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-32113
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2024-32113?
Vulnerabilidad de limitación indebida de una ruta a un directorio restringido ('Path Traversal') en Apache OFBiz. Este problema afecta a Apache OFBiz anterior a 18.12.13. Se recomienda a los usuarios actualizar a la versión 18.12.13, que corrige el problema.
¿Qué tan grave es CVE-2024-32113?
CVE-2024-32113 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2024-32113?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2024-32113?
Los avisos públicos listan como afectados: ofbiz. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2024-32113?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
