CVE-2024-38856
Apache OFBiz: अप्रमाणित एंडपॉइंट स्क्रीन रेंडरिंग कोड के निष्पादन की अनुमति दे सकता है
- प्रकाशित
- 5 अग॰ 2024
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 27 अग॰ 2024
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Apache OFBiz में अनुचित प्राधिकरण (Incorrect Authorization) भेद्यता। यह समस्या Apache OFBiz: 18.12.14 तक के संस्करणों को प्रभावित करती है। उपयोगकर्ताओं को संस्करण 18.12.15 में अपग्रेड करने की अनुशंसा की जाती है, जो इस समस्या को ठीक करता है। यदि कुछ पूर्व-शर्तें पूरी होती हैं (जैसे जब स्क्रीन परिभाषाएँ उपयोगकर्ता की अनुमतियों की स्पष्ट रूप से जाँच नहीं करती हैं क्योंकि वे अपने एंडपॉइंट्स के कॉन्फ़िगरेशन पर निर्भर करती हैं), तो बिना प्रमाणीकरण वाले एंडपॉइंट्स स्क्रीन के स्क्रीन रेंडरिंग कोड के निष्पादन की अनुमति दे सकते हैं।
स्रोत
10- Apache-OFBiz-Exploitएक्सप्लॉइट
Apache OFBiz के लिए शोषण - CVE-2024-38856
- CVE-2024-38856स्कैनर
बड़े पैमाने पर Apache OFBiz Zero-Day Scanner & RCE के साथ प्रदर्शन करें
- Ofbiz-RCEएक्सप्लॉइट
CVE-2024-32113 & CVE-2024-38856
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।