Новости компьютерной безопасности:

  Latest News

Apache OFBiz Zero-Day Vulnerability Let Attackers Execute Remote Code

С сайта: Vulnerability(cybersecuritynews.com)

Apache OFBiz Zero-Day Vulnerability Let Attackers Execute Remote Code

Author: Guru Baran

A critical zero-day vulnerability in Apache OFBiz, an open-source enterprise resource planning (ERP) system, has been discovered that could allow unauthenticated attackers to execute arbitrary code remotely. The flaw, tracked as CVE-2024-38856 with a CVSS score of 9.8, affects all versions of Apache OFBiz up to and including 18.12.14.

The vulnerability was uncovered by researchers at SonicWall’s Capture Labs threat research team. It stems from a flaw in the override view functionality that exposes critical endpoints to unauthenticated threat actors using specially crafted requests. This could potentially lead to remote code execution without any authentication required.

Organizations widely use Apache OFBiz to manage various business processes, including accounting, human resources, customer relationship management, and e-commerce.

According to available data, approximately 170 companies utilize Apache OFBiz, with 41% of users based in the United States. Notable users include United Airlines, Atlassian JIRA, Home Depot, HP, and Upwork.

Researchers discovered the vulnerability while analyzing a previously patched flaw (CVE-2024-36104). They found that manipulating certain request parameters could bypass authentication checks and access restricted endpoints.


SonicWall responsibly disclosed the vulnerability to the Apache OFBiz team, who promptly developed and released a patch. To mitigate the risk, users are strongly urged to upgrade their OFBiz installations to version 18.12.15 or newer.

This marks SonicWall’s second major vulnerability in Apache OFBiz in recent months, following another critical flaw found in December 2023. The quick succession of severe vulnerabilities highlights the importance of timely patching and ongoing security assessments for critical business software.

Currently, there is no evidence of active exploitation of this vulnerability in the wild. However, given the critical nature of the flaw and the widespread use of Apache OFBiz in enterprise environments, organizations are advised to take immediate action to protect their systems.

The vulnerability in Apache OFBiz was promptly addressed and fixed, with the following commit.



#Cyber_Security #Cyber_Security_News #Vulnerability #cyber_security #cyber_security_news #vulnerability

Оригинальная версия на сайте: Apache OFBiz Zero-Day Vulnerability Let Attackers Execute Remote Code
Вернуться к списку новостей К свежим новостям Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Вернуться к списку новостей Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.


Новости проекта CSN:

✉ CSN.net4me.net

Обновление сайта csn.net4me.net

Обновление сайта csn.net4me.net 💻
cyber security news
  • Физически мы переехали на новый сервер. Благодарим наших подписчиков и постоянных читателей за терпение и понимание.
  • Сайт csn.net4me.net полностью адаптирован для работы по шифрованному SSL соединению.
  • Изменен механизм обработки и отображения опасных и критических уязвимостей.

Благодарим что вы с нами.


#CSN_обновление_сайта
https://csn.net4me.net/cyber_security_8301.html

Дополнительный материал

О проекте CSN

Проект CSN.net4me.net родился 16 Марта 2018 года.
Проект находится в самом начале своего развития. Конечно оформление, наполнение будет меняться. Одно останется неизменным - самые свежие новости компьютерной и сетевой безопасности.

О проекте net4me

Проект net4me.net развивался как сборник готовых решений и документации по темам компьютерной безопасности, сетевых решений и СПО (в часности linux). Темпы развития IT отрасли оказались столь быстрыми, что некоторые знания, технологии и информация о них устаревали мгновенно. Тем не менее, некоторый материал net4me.net до сих пор востребован.

Об источниках

Новости берутся CSN из открытых и доступных каждому источников. Авторы проекта стараются подбирать авторитетные и проверенные источники. Но, тем не менее, не несут ответственности за содержимое новостей. В каждой новости указывается источник этой новости, её автор и ссылка на оригинал новости.

Информация

Если вы желаете чтобы новости вашего ресурса были размещены на сайте CSN, то свяжитесь с авторами проекта csn@net4me.net и предложите ссылку на rss или xml ленту новостей вашего ресурса. Любая предложенная информация будет рассмотрена редакцией.