CVE-2024-38856
Sobre
Vulnerabilidade de autorização incorreta no Apache OFBiz.
Este problema afeta o Apache OFBiz: até a 18.12.14.
Recomenda-se que os usuários atualizem para a versão 18.12.15, que corrige o problema.
Endpoints não autenticados poderiam permitir a execução de código de renderização de telas se determinadas pré-condições fossem atendidas (como quando as definições de tela não verificam explicitamente as permissões do usuário porque dependem da configuração de seus endpoints).
Análise do analista Rainforest
A falha é um problema de autorização incorreta no Apache OFBiz até a 18.12.14. Determinados endpoints que deveriam ser não autenticados não impõem adequadamente as verificações de permissão antes de renderizar telas e, onde as definições de tela dependem da configuração do endpoint em vez de verificarem elas mesmas as permissões do usuário, um atacante não autenticado pode invocar lógica de renderização de telas que não deveria alcançar. Encadeado adequadamente, essa exposição permite ao atacante conduzir a aplicação a executar código, portanto o impacto prático é a execução remota de código contra uma instância em configuração padrão.
O OFBiz é um framework de ERP e e-commerce de código aberto que sustenta o gerenciamento de pedidos, a contabilidade e os dados de clientes, portanto uma instância comprometida expõe registros de negócio sensíveis e pode servir de pivô para o ambiente ao redor. Esta CVE decorre de um padrão de contorno de autorização que já foi repetidamente sondado no OFBiz, e código de exploração público circulou após a divulgação, portanto implantações expostas à internet devem ser tratadas como alvo. Atualize para a 18.12.15 ou posterior, mantenha a aplicação atrás de controles de acesso em vez de abertamente exposta e revise o host em busca de execução inesperada de processos e os logs da aplicação em busca de requisições anômalas a endpoints de controle e visualização.
Referências
- https://issues.apache.org/jira/browse/OFBIZ-13128
- https://lists.apache.org/thread/olxxjk6b13sl3wh9cmp0k2dscvp24l7w
- https://ofbiz.apache.org/download.html
- https://ofbiz.apache.org/security.html
- http://www.openwall.com/lists/oss-security/2024/08/04/1
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-38856
CVEs Relacionadas
Perguntas frequentes
O que é CVE-2024-38856?
Vulnerabilidade de autorização incorreta no Apache OFBiz. Este problema afeta o Apache OFBiz: até a 18.12.14. Recomenda-se que os usuários atualizem para a versão 18.12.15, que corrige o problema.
Qual a gravidade de CVE-2024-38856?
CVE-2024-38856 tem pontuação base CVSS 3.1 de 9.8, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 99 de 100, na faixa crítico.
Como CVE-2024-38856 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.
Quais produtos são afetados por CVE-2024-38856?
Os avisos públicos listam como afetados: ofbiz. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2024-38856?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
