Apache OFBiz: Unauthenticated endpoint could allow execution of screen rendering code
100Vexday Risk Score
Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.
ssvc Actcvss 8.1epss 99%
da publicação à arma0 dias
Publicada no NVD5 de ago.
1ª PoC10 de abr.
metasploit30 de mai.
CISA KEV+22d
probabilidade de exploração
99%top 1% das CVEs
exploração observada
simCISA + VulnCheck
21 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2024-09-17
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Incorrect Authorization vulnerability in Apache OFBiz.
This issue affects Apache OFBiz: through 18.12.14.
Users are recommended to upgrade to version 18.12.15, which fixes the issue.
Unauthenticated endpoints could allow execution of screen rendering code of screens if some preconditions are met (such as when the screen definitions don't explicitly check user's permissions because they rely on the configuration of their endpoints).
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Produtos afetados
Apache Software Foundation · Apache OFBizPoCs públicas encontradas — 21
githubgithub.com/securelayer7/CVE-2024-38856_Scanner★ 49githubgithub.com/0x20c/CVE-2024-38856-EXP★ 9githubgithub.com/BBD-YZZ/CVE-2024-38856-RCE★ 3githubgithub.com/Hex00-0x4/CVE-2024-38856-Apache-OFBiz★ 3githubgithub.com/Ap0dexMe0/CVE-2024-38856★ 2githubgithub.com/Praison001/CVE-2024-38856-ApacheOfBiz★ 1githubgithub.com/AlissonFaoli/Apache-OFBiz-Exploit★ 1githubgithub.com/emanueldosreis/CVE-2024-38856★ 1vulncheckvulncheck.com/xdb/e14070e9ff4anão verificadovulncheckvulncheck.com/xdb/a05e462ad7f8não verificadovulncheckvulncheck.com/xdb/1c1099b3c2ccnão verificadovulncheckvulncheck.com/xdb/b695c336103dnão verificadovulncheckvulncheck.com/xdb/c3ab768a1b72não verificadovulncheckvulncheck.com/xdb/9489a533c3abnão verificadovulncheckvulncheck.com/xdb/034aa8828710não verificadovulncheckvulncheck.com/xdb/edb9d392f8e8não verificadovulncheckvulncheck.com/xdb/cd8eee41112dnão verificadovulncheckvulncheck.com/xdb/22ff4506fd33não verificadovulncheckvulncheck.com/xdb/f6c5ff007112não verificadovulncheckvulncheck.com/xdb/d832bf48d567não verificadovulncheckvulncheck.com/xdb/2ca2a8c3b393não verificado⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.
Referências
https://issues.apache.org/jira/browse/OFBIZ-13128https://lists.apache.org/thread/olxxjk6b13sl3wh9cmp0k2dscvp24l7whttps://ofbiz.apache.org/download.htmlhttps://ofbiz.apache.org/security.htmlhttps://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-38856http://www.openwall.com/lists/oss-security/2024/08/04/1