Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • El día cero crítico en el sistema ERP Apache OfBiz expone a las empresas a ataques
  • Tecnología

El día cero crítico en el sistema ERP Apache OfBiz expone a las empresas a ataques

teknomers 27 de Aralık de 2023 (Last updated: 27 de Aralık de 2023) 2 minutes read
El día cero crítico en el sistema ERP Apache OfBiz


27 de diciembre de 2023Sala de redacciónDía cero / Vulnerabilidad

Se ha descubierto una nueva falla de seguridad de día cero en Apache OfBiz, un sistema de planificación de recursos empresariales (ERP) de código abierto que podría explotarse para eludir las protecciones de autenticación.

La vulnerabilidad, rastreada como CVE-2023-51467reside en la funcionalidad de inicio de sesión y es el resultado de un parche incompleto para otra vulnerabilidad crítica (CVE-2023-49070puntuación CVSS: 9,8) que se publicó a principios de este mes.

“El medidas de seguridad “El parche CVE-2023-49070 dejó intacto el problema raíz y, por lo tanto, la omisión de autenticación aún estaba presente”, dijo el equipo de investigación de amenazas de SonicWall Capture Labs, que descubrió el error. dicho en un comunicado compartido con The Hacker News.

Apache OfBiz ERP

CVE-2023-49070 se refiere a una falla de ejecución remota de código previamente autenticada que afecta a las versiones anteriores a la 18.12.10 y que, cuando se explota con éxito, podría permitir a los actores de amenazas obtener control total sobre el servidor y desviar datos confidenciales. Se debe a un componente XML-RPC obsoleto dentro de Apache OFBiz.

Según SonicWall, CVE-2023-51467 podría activarse utilizando parámetros NOMBRE DE USUARIO y CONTRASEÑA vacíos e inválidos en una solicitud HTTP para devolver un mensaje de autenticación exitosa, eludiendo efectivamente la protección y permitiendo que un actor de amenazas acceda a recursos internos que de otro modo no estarían autorizados.

La seguridad cibernética

El ataque depende del hecho de que el parámetro “requirePasswordChange” está establecido en “Y” (es decir, sí) en la URL, lo que provoca que la autenticación se omita trivialmente independientemente de los valores pasados ​​en los campos de nombre de usuario y contraseña.

“La vulnerabilidad permite a los atacantes eludir la autenticación para lograr una simple falsificación de solicitud del lado del servidor (SSRF),”, según una descripción de la falla en la Base de datos nacional de vulnerabilidad (NVD) del NIST.

Usuarios que confían en Apache OFbiz para actualizar a versión 18.12.11 o más tarde lo antes posible para mitigar cualquier amenaza potencial.

¿Encontró interesante este artículo? Siga con nosotros Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Gwyneth Paltrow &erio; Los trajes navideños de Apple Martin incluyen pijamas a juego
Next: Ria está triste por el cierre de la piscina en Wervershoof: "Es muy triste"

Related Stories

Piscina impecable y jardín regado: Aiper se encarga de tus
  • Tecnología

Piscina impecable y jardín regado: Aiper se encarga de tus tareas… ¡con un precio de Prime Day!

teknomers 20 de Haziran de 2026
Rivian acusada de prometer demasiada autonomía en sus primeros vehículos
  • Tecnología

Rivian acusada de prometer demasiada autonomía en sus primeros vehículos eléctricos

teknomers 20 de Haziran de 2026
La IA no ha destruido el mercado laboral, pero agranda
  • Tecnología

La IA no ha destruido el mercado laboral, pero agranda la brecha entre juniors y seniors

teknomers 20 de Haziran de 2026

You May Have Missed

  • General

Rivalidad Trump-Meloni: ‘¡Mi POPULARIDAD NO depende de ti!’: Meloni RESPONDE a Trump por la disputa de la foto del G7 – Teknomers

teknomers 20 de Haziran de 2026
  • General

Una cantante iraní condenada a 74 latigazos por cantar sin velo en YouTube

teknomers 20 de Haziran de 2026
Túnez-Japón: las predicciones de la redacción de Teknomers para el
  • Deporte

Túnez-Japón: las predicciones de la redacción de Teknomers para el partido decisivo del grupo F de la Copa del Mundo

teknomers 20 de Haziran de 2026
  • Cultura

« En la línea de Thierry Roland »: ¿quién es Julien Brun, comentarista de la Copa del Mundo en M6?

teknomers 20 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.