CVE-2024-38856
Apache OFBiz : Un point de terminaison non authentifié pourrait permettre l'exécution de code de rendu d'écran
- Publié
- 5 août 2024
- Mise à jour
- 21 oct. 2025
- Attribution de CNA
- apache
- Preuve observée
- 27 août 2024
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Vulnérabilité d'autorisation incorrecte dans Apache OFBiz. Ce problème affecte Apache OFBiz : jusqu'à la version 18.12.14. Il est recommandé aux utilisateurs de mettre à niveau vers la version 18.12.15, qui corrige le problème. Des points de terminaison non authentifiés pourraient permettre l'exécution de code de rendu d'écrans si certaines conditions préalables sont remplies (par exemple lorsque les définitions d'écrans ne vérifient pas explicitement les permissions des utilisateurs, car elles reposent sur la configuration de leurs points de terminaison).
Sources
10- Apache-OFBiz-ExploitExploit
Exploit pour Apache OFBiz - CVE-2024-38856
- CVE-2024-38856Scanner
Effectuer avec un scanner massif de jour zéro Apache OFBiz et RCE
- Ofbiz-RCEExploit
CVE-2024-32113 & CVE-2024-38856
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.