Volver a Labs
Alerta de Seguridad

CVE-2024-38856

Acerca de

Vulnerabilidad de autorización incorrecta en Apache OFBiz.

Este problema afecta a Apache OFBiz: hasta la 18.12.14.

Se recomienda a los usuarios actualizar a la versión 18.12.15, que corrige el problema.

Endpoints no autenticados podrían permitir la ejecución de código de renderizado de pantallas (screen rendering) de pantallas si se cumplen ciertas condiciones previas (como cuando las definiciones de pantalla no comprueban explícitamente los permisos del usuario porque dependen de la configuración de sus endpoints).

Debilidad (CWE):CWE-863

Análisis del analista Rainforest

La falla es un problema de autorización incorrecta en Apache OFBiz hasta la 18.12.14. Ciertos endpoints que deberían ser no autenticados no hacen cumplir adecuadamente las comprobaciones de permisos antes de renderizar pantallas y, donde las definiciones de pantalla dependen de la configuración del endpoint en lugar de comprobar por sí mismas los permisos del usuario, un atacante no autenticado puede invocar lógica de renderizado de pantallas que no debería alcanzar. Encadenada apropiadamente, esa exposición permite a un atacante llevar la aplicación a ejecutar código, así que el impacto práctico es la ejecución remota de código contra una instancia con configuración predeterminada.

OFBiz es un marco de ERP y comercio electrónico de código abierto que sustenta la gestión de pedidos, la contabilidad y los datos de clientes, de modo que una instancia comprometida expone registros de negocio sensibles y puede servir como punto de pivote hacia el entorno circundante. Este CVE proviene de un patrón de elusión de autorización que ha sido sondeado repetidamente en OFBiz, y el código de explotación público circuló tras la divulgación, así que los despliegues expuestos a internet deben tratarse como objetivos. Actualice a 18.12.15 o posterior, mantenga la aplicación detrás de controles de acceso en lugar de abiertamente expuesta, y revise el host en busca de ejecución de procesos inesperada y los registros de la aplicación en busca de solicitudes anómalas a endpoints de control y de vista.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2024-38856?

Vulnerabilidad de autorización incorrecta en Apache OFBiz. Este problema afecta a Apache OFBiz: hasta la 18.12.14. Se recomienda a los usuarios actualizar a la versión 18.12.15, que corrige el problema.

¿Qué tan grave es CVE-2024-38856?

CVE-2024-38856 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.

¿Cómo se explota CVE-2024-38856?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.

¿Qué productos afecta CVE-2024-38856?

Los avisos públicos listan como afectados: ofbiz. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2024-38856?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email