Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Apache OfBiz’e Yönelik Yeni PoC İstismarı Güvenlik Açığı ERP Sistemleri İçin Risk Oluşturuyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Apache OfBiz’e Yönelik Yeni PoC İstismarı Güvenlik Açığı ERP Sistemleri İçin Risk Oluşturuyor

GenelSiber Güvenlik

Apache OfBiz’e Yönelik Yeni PoC İstismarı Güvenlik Açığı ERP Sistemleri İçin Risk Oluşturuyor

teknomers
Son güncelleme: 12 Ocak 2024 00:24
teknomers
Paylaş
Paylaş


11 Ocak 2024Haber odasıGüvenlik Açığı / Siber Saldırı

Siber güvenlik araştırmacıları gelişmiş Bellekte yerleşik bir veriyi yürütmek için Apache OfBiz açık kaynaklı Kurumsal Kaynak Planlama (ERP) sisteminde yakın zamanda açıklanan kritik bir kusurdan yararlanan bir kavram kanıtlama (PoC) kodu.

Söz konusu güvenlik açığı CVE-2023-51467 (CVSS puanı: 9,8), aynı yazılımdaki başka bir ciddi eksikliğin atlanması (CVE-2023-49070CVSS puanı: 9,8) kimlik doğrulamayı atlamak ve uzaktan rastgele kod yürütmek için silah haline getirilebilir.

Sabitlenmişken Apache OFbiz sürüm 18.12.11 Geçen ay yayınlanan tehdit aktörlerinin, zayıf örnekleri hedef alarak bu kusurdan yararlanmaya çalıştıkları gözlemlendi.

VulnCheck’in en son bulguları, CVE-2023-51467’nin, doğrudan bellekten bir veri yükünü yürütmek için kullanılabileceğini ve kötü amaçlı faaliyetlere dair çok az iz bıraktığını veya hiç bırakmadığını gösteriyor.

Apache OFBiz’de açıklanan güvenlik kusurları (ör. CVE-2020-9496) olmuştur sömürülen Sysrv botnet’iyle ilişkili tehdit aktörleri de dahil olmak üzere geçmişteki tehdit aktörleri tarafından. Yazılımda üç yıllık bir hata daha (CVE-2021-29200) sahip olmak şahit oldum GreyNoise verilerine göre son 30 gün içinde 29 benzersiz IP adresinden yararlanma girişiminde bulunuldu.

Dahası, Apache OFBiz aynı zamanda şu özelliklere sahip ilk ürünlerden biriydi: kamu istismarı Log4Shell (CVE-2021-44228) için bu, hem savunucuların hem de saldırganların ilgisini çekmeye devam ettiğini gösteriyor.

Apache OfBiz Güvenlik Açığı

CVE-2023-51467 bir istisna değildir ve bir uzaktan kod yürütme uç noktası (“/webtools/control/ProgramExport”) ve ayrıca Komut yürütme için PoC kamuya açıklanmasından sadece birkaç gün sonra ortaya çıkıyor.

Güvenlik korkulukları (örn. Harika sanal alan) öyle bir şekilde inşa edilmişlerdir ki herhangi bir girişimi engelle Uç nokta aracılığıyla rastgele web kabukları yüklemek veya Java kodunu çalıştırmak için, sanal alanın tamamlanmamış yapısı, bir saldırganın Linux sistemlerinde curl komutlarını çalıştırabileceği ve bir bash ters kabuk elde edebileceği anlamına gelir.

VulnCheck’in Baş Teknoloji Sorumlusu Jacob Baines, “Gelişmiş bir saldırgan için bu yükler ideal değil” dedi. “Diske dokunuyorlar ve Linux’a özgü davranışlara güveniyorlar.”

Go tabanlı istismar VulnCheck tarafından tasarlanan, hem Windows hem de Linux’ta çalışan ve aynı zamanda aşağıdaki avantajlardan yararlanarak reddedilenler listesinin etrafından dolaşan platformlar arası bir çözümdür: groovy.util.Eval işlevleri yük olarak bellek içi Nashorn ters kabuğunu başlatmak için.

Baines, “OFBiz yaygın olarak popüler değil, ancak geçmişte istismar edildi. CVE-2023-51467 hakkında oldukça fazla abartılı reklam var, ancak kamuya açık silahlandırılmış yük yok, bu da bunun mümkün olup olmadığı konusunda şüphe uyandırdı” dedi. “Bunun sadece mümkün olduğu değil, aynı zamanda bellek kodunun yürütülmesinde keyfi sonuçlar elde edebileceğimiz sonucuna vardık.”



siber-2

Yarının Sınırında Tom Cruise Kendini Yeniden Keşfetmek İçin Ölüyor
Pazartesi günü Büyük Ay Görevini Başlatacak Yeni Roket Hakkında Bilmeniz Gerekenler
Sahte İş Başvuruları İK Profesyonellerine Tehlikeli More_eggs Kötü Amaçlı Yazılım Sunuyor
Hotline Miami, bu şık yeni metroidvania oyununda Deathloop’la buluşuyor
OneWeb, uydu fırlatma programı için NewSpace Hindistan ile anlaşma imzaladı
ETİKETLENDİ:Açığıağ güvenliğiApachebilgi Güvenliğibilgisayar GüvenliğiERPfidye yazılımı kötü amaçlı yazılımgüvenlikhack haberlerihacker haberleriiçinistismarıNasıl heklenirOfBizeOluşturuyorPoCRisksiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarSistemleriveri ihlaliyazılım güvenlik açığıYeniYönelik
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Yirmi beşinci saat ve teknik köle
Sonraki Makale En iyi gizlilik oyunlarından biri nihayet iki hafta içinde Nintendo Switch’te yayınlanıyor

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Gears Of War: E-Day ile Testere Lancer’ın Hikayesi Keşfediliyor
Oyun
Gears Of War’ta Devrim Niteliğinde Hareket Yeniliği
Oyun
Acil: Yapay Zeka Destekli Windows Terminal ile Tanışın!
Siber Güvenlik
Elegoo Jupiter 2 Reçineli 3D Yazıcı İncelemesi: Dev Geri Döndü
Donanım
Yeni Spyro Oyunu: A Realm Beyond ile Efsane Yeniden Canlanıyor
Oyun
NASA Ay’a Yüksek Teknoloji Prada Termal Giysileriyle Gidecek
Liste
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?