Path Traversal Schwachstelle in Apache OFBiz entdeckt

Eine kritische Path Traversal-Vulnerabilität wurde in Apache OFBiz bis einschließlich Version 18.12.13 entdeckt und als CVE-2024-36104 klassifiziert. Diese Sicherheitslücke betrifft einen unbekannten Code und kann zu schwerwiegenden Folgen führen. Apache OFBiz ist ein weitverbreitetes Open Source Enterprise Ressource Planing Framework, dass über umfangreiche Funktionen wie CRM, Produkt Management und Supply Chain Management verfügt.

Die Sicherheitslücke entsteht durch die Manipulation eines unbekannten Eingabewerts, der zur Konstruktion eines Dateinamen verwendet wird. Apache OFBiz verwendet diesen Dateinamen, um auf eine Datei oder einen Ordner zuzugreifen, der sich unterhalb eines geschützten Verzeichnisses befindet. Die Software überprüft jedoch nicht ausreichend, ob der Eingabewert spezielle Elemente enthält, die dazu führen können, dass der Dateiname außerhalb des geschützten Verzeichnisses aufgelöst wird. Dies stellt eine Path Traversal-Vulnerabilität dar, die durch den CWE-Code CWE-22 definiert wird.

Diese Sicherheitslücke kann die Vertraulichkeit, Integrität und Verfügbarkeit von Daten beeinträchtigen. Angreifer könnten beispielsweise auf sensible Dateien zugreifen, diese verändern oder löschen.

  • Betroffene Versionen: Apache OFBiz bis einschließlich Version 18.12.13
  • Sicherheitslücke: Path Traversal (CWE-22)
  • Exploitation: Einfach, aus der Ferne möglich
  • MITRE ATT&CK: T1006
  • Öffentliche Informationen: Aktuell keine technischen Details oder Exploits verfügbar*

Es wird dringend empfohlen, Apache OFBiz so schnell wie möglich auf die Version 18.12.14 oder höher zu aktualisieren. Benutzer sollten sich außerdem über die neuesten Sicherheitshinweise informieren und ihre Systeme regelmäßig auf Sicherheitslücken überprüfen.

Related Posts

Datenleck bei Heineken: Über 8.000 Mitarbeiterdaten veröffentlicht

Hacker der Gruppe 888 haben angeblich die Daten von 8.174 Heineken-Mitarbeitern aus verschiedenen Ländern veröffentlicht. Das Datenleck von Anfang Juni 2024, betrifft Mitarbeiterinformationen, die von einem Drittanbieter exfiltriert wurden. Heineken, eines der weltweit größten Brauereienunternehmen mit einem Jahresumsatz von 36,4 Milliarden Euro. Die kompromittierten Daten sollen umfassen:

Read More

Welotec TK500v1 Industrie-Router - Angreifer können Systeme übernehmen

Welotec, ein führender Anbieter von industriellen Netzwerklösungen, hat zwei kritische Sicherheitslücken in seiner TK500v1-Router-Serie geschlossen. Die Schwachstellen betreffen mehrere Modelle, darunter den weit verbreiteten 4G LTE Industrial Router TK525L, der mit fünf Ethernet-Ports, RS-232, RS-485 und 4G LTE ausgestattet ist. Diese Router sind für ihre kompakte und robuste Bauweise sowie ihre vollständige Integration mit der Welotec Smart EMS und VPN Security Suite bekannt.

Read More

Zyxel: Mehrere Schwachstellen in NAS-Produkten gefunden

Zyxel hat Sicherheitsupdates veröffentlicht, die mehrere Schwachstellen in zwei NAS-Produkten beheben. Die betroffenen Geräte haben den Support-Lebenszyklus bereits erreicht, doch die Schwachstellen sind kritisch und sollten daher dringend behoben werden.

Read More