Pre-auth RCE in Apache Ofbiz 18.12.09 due to XML-RPC still present
Pre-auth RCE in Apache Ofbiz 18.12.09. It's due to XML-RPC no longer maintained still present. This issue affects Apache OFBiz: before 18.12.10. Users are recommended to upgrade to version 18.12.10
- Yayın
- 5 Ara 2023
- Güncelleme
- 17 Haz 2026
- EPSS
- %95,4 · 100. yüzdelik
- CWE
- CWE-94
Takip etmek için giriş yap · Takip ettiğin kayıt KEV’e girer, istismarı çıkar ya da güncellenirse bildirim alırsın.
Rapor araçları
Aksiyon skoru
68
Bu hafta
Bir sonraki bakım penceresini beklemeyin.
- CVSS
- 39 / 40 · 9.8 / 10
- CISA KEV
- 0 / 30 · Listede değil
- EPSS
- 29 / 30 · %95,4
Etkilenen sistemler
| Üretici | Ürün | CPE |
|---|---|---|
| apache | ofbiz | cpe:2.3:a:apache:ofbiz |
Etkilenen sürümler
NVD sürüm aralıkları (katalogdaki ürünler için). Stack’ine sürümle eklersen eşleşme bunlarla yapılır.
- apache ofbiz18.12.10 öncesi
Üreticinin bildirdiği sürümler
Kaydı açan otorite (apache) tarafından bildirilen etkilenen sürüm aralıkları. NVD'nin CPE analizinden bağımsızdır ve genellikle ondan önce gelir.
Apache Software Foundation Apache OFBiz
- 18.12.10 öncesietkilenir · semver
Aynı üründe
apache: tüm kayıtlarAynı birincil ürünün en yüksek skorlu diğer kayıtları.
- CVE-2024-38856Apache OFBiz: Unauthenticated endpoint could allow execution of screen rendering codeKEV99Hemen
- CVE-2024-32113Apache OFBiz: Path traversal leading to RCEKEV99Hemen
- CVE-2024-45195Apache OFBiz: Confused controller-view authorization logic (forced browsing)KEV90Hemen
- CVE-2023-51467Apache OFBiz: Pre-authentication Remote Code Execution (RCE) vulnerability68Bu hafta
- CVE-2021-26295RCE vulnerability in latest Apache OFBiz due to Java serialisation using RMI68Bu hafta
- CVE-2024-45507Apache OFBiz: Prevent use of URLs in files when loading them from Java or Groovy, leading to a RCE67Bu hafta
Düzeltme
Hangi sürüme geçmeli
Üretici, paket deposu ve Microsoft kayıtlarından derlenen düzeltme sürümleri. Yükseltmeden önce üreticinin notunu doğrulayın.
| Ürün / paket | Düzeltilmiş sürüm | Kaynak |
|---|---|---|
| Apache Software Foundation Apache OFBiz | 18.12.10 | Üretici (CNA) |
İstismar durumu
Silahlaştırılmış
Bu zafiyet için hazır bir istismar aracı ya da sahada aktif kullanım biliniyor. Önceliğiniz en üst düzeyde olmalı.
Kanıt
- Metasploit modülü ×1
- Nuclei tespit şablonu ×1
- GitHub’da kavram kanıtı deposu ×7
Noroxi istismar kodu barındırmaz ve istismar bağlantısı vermez. Metasploit modül adı ve Nuclei şablon kimliği gösterilir (kod değil, ad); Exploit-DB kayıtları ve PoC depoları yalnızca sayı olarak verilir.
| Kaynak | Tür | Tarih |
|---|---|---|
| Metasploit modülü | exploit/linux/http/apache_ofbiz_deserializationApache OFBiz XML-RPC Java Deserializationexploit | 2020-07-13 |
| Nuclei tespit şablonu | Nuclei şablonu CVE-2023-49070 | — |
| GitHub’da kavram kanıtı deposu | stars:61 | 2023-12-14 |
| GitHub’da kavram kanıtı deposu | stars:1 | 2023-12-17 |
| GitHub’da kavram kanıtı deposu | stars:18 | 2024-01-04 |
| GitHub’da kavram kanıtı deposu | stars:5 | 2024-01-08 |
| GitHub’da kavram kanıtı deposu | stars:1 | 2024-01-11 |
| GitHub’da kavram kanıtı deposu | stars:1 | 2024-01-17 |
| GitHub’da kavram kanıtı deposu | stars:0 | 2026-09-24 |
Araştırma bağlamı
Pentester ve araştırmacı için: saldırı profili, puan anlaşmazlığı, zaman çizelgesi, yama commit’leri, kredi, varyant ve zincir adayları, bug bounty kapsamı. Hepsi mevcut veriden türetilir; istismar kodu içermez.
Zaman çizelgesi
Yayından bugüne: kavram kanıtı, Metasploit modülü, CISA KEV ve düzeltme kaydı. Tarihler kaynakların bildirdiği tarihlerdir.
- Metasploit-1240 gün
- Yayın
- İlk kavram kanıtı+9 gün
- Bugün30 Eyl 2026+1030 gün
FIRST EPSS günlük puanı; yalnızca 0,01 ve üstü değişimler kaydedilir (adım grafiği).
Yama ve commit bağlantıları
Referanslardaki commit, PR ve diff adresleri. Patch-diff ve varyant avı için başlangıç noktası; istismar değil, düzeltmedir.
Referanslarda commit ya da PR bağlantısı yok.
Kredi
Tüm araştırmacılarCNA kaydında adı geçen bulan, bildiren ve analistler. Ada tıkla, aynı araştırmacının diğer kayıtlarını gör.
- Siebene@bulan
Varyant adayları
Aynı üründe aynı zafiyet sınıfı, 18 ay içinde. Yama kök nedeni kapatmadıysa kardeş hata burada olur.
- CVE-2024-45507274 gün araylaApache OFBiz: Prevent use of URLs in files when loading them from Java or Groovy, leading to a RCE67Bu hafta
- CVE-2024-47208349 gün araylaApache OFBiz: URLs allowing remote use of Groovy expressions, leading to RCE39İzleyin
- CVE-2024-48962349 gün araylaApache OFBiz: Bypass SameSite restrictions with target redirection using URL parameters (SSTI and CSRF leading to RCE)35İzleyin
Zincir adayları
Aynı üründe kimlik doğrulama atlatma ile yetki isteyen bir açık kısa aralıkla yayımlanmış: birlikte kimlik doğrulamasız bir yola dönüşebilir.
—
Bug bounty kapsamı
Bilinen herkese açık program yok.
Kaynak: bounty-targets-data (HackerOne, Bugcrowd, Intigriti, YesWeHack herkese açık listeleri).
Teknik detay
Saldırı koşulları
- İnternetten erişebilen herkes tetikleyebilir.
- Hesap ya da parola gerekmez.
- Kullanıcının bir şey yapması gerekmez.
- Özel bir koşul gerekmez; tekrarlanabilir.
Başarılı olursa
- Gizlilik
- yüksek · veriler okunabilir
- Bütünlük
- yüksek · veri ya da yapılandırma değiştirilebilir
- Erişilebilirlik
- yüksek · hizmet durdurulabilir
- Saldırı vektörü
- Ağ
- Karmaşıklık
- Düşük
- Gereken yetki
- Yok
- Kullanıcı etkileşimi
- Gerekmez
- Kapsam
- Değişmez
- Gizlilik etkisi
- Yüksek
- Bütünlük etkisi
- Yüksek
- Erişilebilirlik etkisi
- Yüksek
Zayıflık sınıfı (CWE)
CWE-94 · Improper Control of Generation of Code ('Code Injection')CVSS vektörü
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
nvd-primary
Saldırı bağlamı
Bu zafiyet sınıfının (CWE) MITRE CAPEC saldırı desenleri ve ATT&CK teknikleri. Tespit kuralı ve tehdit avı için başlangıç noktası.
Saldırı desenleri (CAPEC)
Noroxi analizi
Bu kayıt için henüz Noroxi analizi yok
385 binden fazla zafiyetin tamamına elle analiz yazmıyoruz; bu dürüst olmazdı. Öne çıkan ve sahada etkisi olan zafiyetler için mekanizma, tespit ve kapatma adımlarını ekibimiz yazıyor.
Bu ürünü kullanıyoruz, yardım isteyinDeğişiklik günlüğü
- Düzeltme✗ → ✓
Takip ettiğiniz kayıtlarda bu değişiklikler bildirim olarak da gelir. →
Referanslar
- ofbiz.apache.org/download.html
- packetstormsecurity.com/files/176323/Apache-OFBiz-18.12.09-Remote-Code-Execution.html
- issues.apache.org/jira/browse/OFBIZ-12812
- lists.apache.org/thread/jmbqk2lp4t4483whzndp5xqlq4f3otg3
- ofbiz.apache.org/release-notes-18.12.10.html
- ofbiz.apache.org/security.html
- www.vicarius.io/vsociety/posts/apache-ofbiz-authentication-bypass-vulnerability-cve-2023-49070-and-cve-2023-51467
Üretici bildirimleri ve resmî kayıtlar. İstismar/PoC bağlantıları bilinçli olarak dışarıda bırakıldı.