Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: CISA, PoC Ortaya Çıktıktan Sonra Apache OFBiz Kusurunu Vurguladı
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » CISA, PoC Ortaya Çıktıktan Sonra Apache OFBiz Kusurunu Vurguladı

GenelSiber Güvenlik

CISA, PoC Ortaya Çıktıktan Sonra Apache OFBiz Kusurunu Vurguladı

teknomers
Son güncelleme: 1 Eylül 2024 12:01
teknomers
Paylaş
Paylaş


Contents
  • Bir Zaaf Başka Bir Zaafiyetin Doğuşuna Yol Açar
  • Sömürüden Kaçınma

CISA’nın kritik bir güvenlik açığı eklendi Apache OFBiz açık kaynaklı kurumsal kaynak planlama (ERP) sisteminde Bilinen Açıklardan Yararlanılan Güvenlik Açıkları (KEV) kataloğuna.

Apache OFBiz, endüstrilerin müşteri ilişkileri, insan kaynakları işlevleri, sipariş işleme ve depo yönetimi gibi operasyonlarını yönetmelerine yardımcı olan bir sistemdir. Yaklaşık 170 şirket Apache OFBiz’i kullanıyor ve bunların %41’i ABD’de. Platform web sitesine göre bunlar arasında United Airlines, Home Depot ve HP Development gibi önemli isimler de yer alıyor.

Takip edildi CVE-2024-38856hatanın CVSS güvenlik açığı ciddiyet ölçeğinde 10 üzerinden 9,8 puan alması, ön kimlik doğrulamalı uzaktan kod yürütmeye (RCE) izin vermesi nedeniyledir. CISA’nın bu hamlesi, kusurun Ağustos ayı başında ifşa edilmesinin ardından kavram kanıtı (PoC) istismarlarının kamuoyuna açıklanmasının ardından geldi.

Tehditlere karşı önlem almak için kuruluşların 18.12.15 sürümüne güncelleme yapması gerekiyor. Federal Sivil Yürütme Birimi (FCEB) kurumlarına bunu yapmaları için 17 Eylül’e kadar süre verildi.

“SonicWall perspektifinden size söyleyebileceğim şey [is that] SonicWall’da tehdit araştırmaları yönetici direktörü olan Douglas McKee, Dark Reading’e “Oldukça yaygın istismar girişimleri gördük” diyor. “Ve ‘girişimler’ kelimesini kullanıyorum çünkü bunların başarılı olup olmadığını kesin olarak bilmiyoruz. Müşteri tabanımızın yaklaşık %16’sı bu şekilde istismar edilmeye çalışılıyor.”

Bir Zaaf Başka Bir Zaafiyetin Doğuşuna Yol Açar

CVE-2024-38856 ilk olarak bu ayın başlarında SonicWall araştırmacıları tarafından, platformdaki farklı bir RCE açığı olan CVE-2024-36104’ü analiz ederken keşfedildi.

CVE-2024-36104, kullanıcı isteklerinin yetersiz bir şekilde doğrulanması nedeniyle uzak saldırganların sistem dizinlerine erişmesine izin verir. Bu, özellikle şu nedenlerden dolayı gerçekleşir: KontrolServlet’i Ve İstek İşleyicisi aynı isteği aldıktan sonra işlemek için farklı uç noktaları alan işlevler. Doğru şekilde çalışıyorsa, her ikisi de işlemek için aynı uç noktayı almalıdır.

Araştırmacılar, CVE-2024-36104 için bir yamayı test ederken, ProgramExport uç noktası yoluyla kimliği doğrulanmamış erişime izin veren ve potansiyel olarak keyfi kod yürütülmesine olanak sağlayabilecek ve kısıtlanması gereken bir sonraki kusur olan CVE-2024-38856’yı keşfettiler.

McKee, sonuç olarak keşiflerin, Apache OFBiz’in semptomlarını tedavi etmeye çalıştığı ancak asıl nedenini çözmeye çalışmadığı birden fazla farklı güvenlik açığını içeren bir zincir olduğunu belirtiyor.

“Araştırmacımız Apache Office için çıkan farklı yamaları inceledi [and] kod tabanına çok aşina oldum ve sonuç olarak, [were] McKee, “Bir tür saldırgan zihniyetinde” diyor. “‘Kırmızı düşün, mavi davran’ demeyi seviyorum, değil mi? Bu, bir saldırgan gibi düşünme ama savunma tarafı için bir şeyler yapma kavramıdır. Bu nedenle, SonicWall’un araştırmacıları saldırgan zihniyetinde, bir güvenlik açığını kapatmak için uygulanan düzeltmelere baktılar ve bunları aşmaya çalıştılar, bu da başka bir güvenlik açığının keşfedilmesine yol açtı.

Sömürüden Kaçınma

SonicWall araştırmacıları, bir blog yazısında CVE-2024-38856’yı istismar etmek için bir saldırı zinciri sundular; bu zincirde bir saldırganın uygulama içindeki program dışa aktarma işlevine erişmek için Apache OFBiz’e göndereceği aşağıdaki istek ve saldırganların bu işleve ulaşmak için ilettiği parametre yer alıyor:

“POST /webtools/control/forgotPassword/ProgramExport HTTP/1.1

groovyProgram=yeni bir İstisna fırlat (‘whoami’ .execute () .text) ;”

CVE-2024-36104’ü istismar etmek için kullanılabilecek diğer URL’ler şunlardır:

  • POST /webtools/control/forgotPassword/ProgramDışa Aktarma

  • POST /webtools/control/showDateTime/ProgramDışaAktar

  • POST /webtools/control/TestService/ProgramDışaAktar

  • POST /webtools/control/view/ProgramDışa Aktarma

  • POST /webtools/control/main/ProgramDışa Aktarma

Bu güvenlik açığı 18.12.14’e kadar Apache OFBiz’in tüm sürümlerini etkiliyor ve geçici yamalar bulunmuyor; kullanıcılar ve kuruluşlar, açığın olası suistimalini önlemek için en son sürüme yükseltme yapmalıdır.

Güncellemenin derhal yapılmaması, “tehdit aktörlerinin oturum açma parametrelerini manipüle etmesine ve hedef sunucuda keyfi kod yürütmesine olanak tanıyabilir” Zscaler’daki araştırmacılara göre Bu ayın başlarında hatayı analiz eden kişi de, özellikle saldırganların kamuya açık PoC istismarlarından giderek daha fazla yararlanmaya başlamasıyla birlikte, bu hatayı daha da kötüleştirdi.



siber-1

Call of Duty: Black Ops 6 çok oyunculu Açık Betası Ağustos ayının sonlarında başlıyor
Apex Legends Nisan 7 için Yeni Güncelleme Yamanotesi

HBO, Harry Potter TV Dizisinin İlk Oyuncu Kadrosunu Açıkladı

MLB The Show 25 Limited Edition ön sipariş için hazır, Topps Beyzbol Kartı içerir
25 yıllık bir gizem çözüldü: Supernova Patlamaları Manyetik Titanları Nasıl Dergiye Edin
ETİKETLENDİ:ApacheCISAÇıktıktanKusurunuOfBizortayaPoCSonraVurguladı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Haftanın en iyi 5 iOS ve Android uygulaması: Yılan, Sünger ve fotoğraf düzenleme
Sonraki Makale 700 bin ruble ile 1,7 milyon arasında fiyatlandırıldı: Eylül 2024’te Rusya’daki en ucuz on yeni araba

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Dan Greaney’nin İlk Başkanlık Kampanya Mitingi: Şaka Değil!
Genel
$6000 kamyon oyun sistemine büyük güncelleme: Yeni koltuk ve aksesuarlar
Donanım
Xbox Game Pass PC’de Hala Canlı; Bunun Nedeni Microsoft Değil
Oyun
Sosyal Medya: Gelecek Nesil Uygulamalarla Tanışın
Genel
Acil: ChatGPT Kapatma Modu ile Veri Sızıntı Riskini Azaltın
Siber Güvenlik
Shelbyville Belediye Başkanı: Sadece Kötü Evde Olanlar Veri Merkezine Karşı
Liste
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?