Apache, saldırganların savunmasız Linux ve Windows sunucularında keyfi kod yürütmesine izin verebilecek açık kaynaklı Ofbiz (iş için açık) yazılımında kritik bir güvenlik açığı düzeltti.
OFBIZ, Web uygulamaları geliştirmek için Java tabanlı bir web çerçevesi olarak da kullanılabilen bir müşteri ilişkileri yönetimi (CRM) ve Kurumsal Kaynak Planlama (ERP) iş uygulamaları bir paketidir.
CVE-2024-45195 olarak izlenen ve Rapid7 Güvenlik Araştırmacıları tarafından keşfedilen bu uzaktan kod yürütme kusuru, yetkilendirilmemiş doğrudan istek saldırılarına kısıtlı yolları ortaya çıkaran zorla göz atma zayıflığından kaynaklanmaktadır.
Güvenlik araştırmacısı Ryan Emmons, "Geçerli kimlik bilgileri olmayan bir saldırgan, sunucuda keyfi kod yürütmek için web uygulamasındaki eksik görünüm yetkilendirme kontrollerini kullanabilir."
Apache güvenlik ekibi, yetkilendirme kontrolleri ekleyerek 18.12.16 sürümündeki güvenlik açığını yamaladı. OFBIZ kullanıcılarına potansiyel saldırıları engellemek için kurulumlarını mümkün olan en kısa sürede yükseltmeleri tavsiye edilir.
Emmons'ın bugün daha fazla açıkladığı gibi, CVE-2024-45195, yılın başından beri yamalanan ve CVE-2024-32113, CVE-2024-36104 ve CVE-2024 olarak izlenen diğer üç offiz güvenlik açıkları için bir yama baypasıdır. -38856.
Emmons, "Analizimize dayanarak, bu güvenlik açıklarından üçü esasen aynı kök nedenle aynı güvenlik açığıdır."
Hepsine, saldırganların kod veya SQL sorguları yürütmesini ve kimlik doğrulaması yapmadan uzaktan kod yürütülmesini sağlayan bir denetleyici-görünüm haritası parçalanma sorunu neden olur.
Ağustos ayı başlarında CISA, CVE-2024-32113 OFBIZ güvenlik açığının (Mayıs ayında yamalı), Sonicwall araştırmacılarının CVE-2024-38856 Pre-Anution RCE Hata hakkında teknik ayrıntılar yayınladıktan günler sonra saldırılarda sömürüldüğü konusunda uyardı.
CISA ayrıca, Kasım 2021'de yayınlanan bağlayıcı operasyonel direktif (BOD 22-01) tarafından zorunlu kılınan federal kurumların üç hafta içinde sunucularını yamasını gerektiren iki güvenlik hatasını aktif olarak sömürülen güvenlik açıkları kataloğuna ekledi.
BOD 22-01 yalnızca Federal Sivil Yürütme Şubesi (FCEB) ajansları için geçerli olsa da, CISA tüm kuruluşları bu kusurları ağlarını hedefleyebilecek saldırılara engellemeye öncelik vermeye çağırdı.
Aralık ayında, saldırganlar, savunmasız konfluence sunucularını bulmak için Kamu Kavram Kanıtı (POC) kullanarak başka bir OFBIZ ön kimlik doğrulaması uzaktan kod yürütme güvenlik açığı (CVE-2023-49070) kullanmaya başladılar.
Veeam, yedekleme ve çoğaltma yazılımında kritik RCE kusurunu uyarıyor
D-Link, DIR-846W yönlendiricilerinde dört RCE kusurunu düzeltmediğini söylüyor
Sıfır tıklattı Windows TCP/IP RCE, IPv6 Etkin, Şimdi Yama ile Tüm Sistemleri Etkiler
Cisa, aktif olarak sömürülen Apache Ofbiz RCE kusurunu uyarıyor
SolarWinds Erişim Hakları Denetim Yazılımında 8 Kritik Hatayı Düzeltiyor
Kaynak: Bleeping Computer