CVE-2024-38856
Apache OFBiz: неаутентифицированная конечная точка может позволить выполнение кода рендеринга экрана
- Опубликовано
- 5 авг. 2024 г.
- Обновлено
- 21 окт. 2025 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 27 авг. 2024 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 99,9 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
CISA Известно, что эксплуатация
Эта CVE присутствует в каталоге известных эксплуатируемых уязвимостей CISA.
Резюме
Уязвимость некорректной авторизации в Apache OFBiz. Эта проблема затрагивает Apache OFBiz: до версии 18.12.14 включительно. Пользователям рекомендуется обновиться до версии 18.12.15, которая устраняет эту проблему. Неаутентифицированные эндпоинты могут позволить выполнение кода рендеринга экранов, если выполнены некоторые предварительные условия (например, когда определения экранов не проверяют явно права пользователя, поскольку они полагаются на конфигурацию своих эндпоинтов).
Источники
10- Apache-OFBiz-ExploitЭксплойт
Эксплойт для Apache OFBiz - CVE-2024-38856
- CVE-2024-38856Сканер
Массовый сканер уязвимостей нулевого дня и RCE для Apache OFBiz
- Ofbiz-RCEЭксплойт
CVE-2024-32113 и CVE-2024-38856
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.