Apache OFBiz < 18.12.15 リモートコード実行 (CVE-2024-38856)

critical Nessus プラグイン ID 206393

概要

リモートの Web サーバーで実行されているアプリケーションは、リモートでコードが実行される脆弱性の影響を受ける可能性があります。

説明

リモートホストで実行されているバージョンの Apache OFBiz は、リモートコード実行脆弱性の影響を受ける可能性があります。

- Apache OFBiz での不適切な認証の脆弱性。この問題は、Apache OFBiz: ~ 18.12.14 に影響を与えます。ユーザーには、この問題を修正したバージョンであるバージョン 18.12.15 へのアップグレードをお勧めします。一部の前提条件が満たされている場合 (エンドポイントの構成に依存するために画面定義がユーザーのアクセス許可を明示的にチェックしない場合など)、認証されていないエンドポイントは、画面の画面レンダリングコードの実行を許可する可能性があります。(CVE-2024-38856)

Nessus はこの問題をテストしておらず、代わりにアプリケーションの自己報告されたモデル番号にのみ依存しています

ソリューション

Apache OFBiz バージョン 18.12.15以降にアップグレードしてください。

参考資料

http://www.nessus.org/u?bda3dae8

プラグインの詳細

深刻度: Critical

ID: 206393

ファイル名: apache_ofbiz_18_12_15.nasl

バージョン: 1.2

タイプ: remote

ファミリー: CGI abuses

公開日: 2024/8/30

更新日: 2024/8/31

設定: パラノイドモードの有効化, 徹底したチェックを有効にする

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Critical

スコア: 9.5

CVSS v2

リスクファクター: Critical

基本値: 10

現状値: 8.3

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2024-38856

CVSS v3

リスクファクター: Critical

基本値: 9.8

現状値: 9.1

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:F/RL:O/RC:C

脆弱性情報

CPE: cpe:/a:apache:open_for_business_project

必要な KB アイテム: Settings/ParanoidReport, installed_sw/Apache Ofbiz

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2024/8/4

脆弱性公開日: 2024/8/4

CISA の既知の悪用された脆弱性の期限日: 2024/9/17

エクスプロイト可能

Metasploit (Apache OFBiz forgotPassword/ProgramExport RCE)

参照情報

CVE: CVE-2024-38856