{"id":1109446,"date":"2023-12-27T17:04:37","date_gmt":"2023-12-27T17:04:37","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-dia-cero-critico-en-el-sistema-erp-apache-ofbiz-expone-a-las-empresas-a-ataques\/"},"modified":"2023-12-27T17:04:41","modified_gmt":"2023-12-27T17:04:41","slug":"el-dia-cero-critico-en-el-sistema-erp-apache-ofbiz-expone-a-las-empresas-a-ataques","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-dia-cero-critico-en-el-sistema-erp-apache-ofbiz-expone-a-las-empresas-a-ataques\/","title":{"rendered":"El d\u00eda cero cr\u00edtico en el sistema ERP Apache OfBiz expone a las empresas a ataques"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">27 de diciembre de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">D\u00eda cero \/ Vulnerabilidad<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/12\/El-dia-cero-critico-en-el-sistema-ERP-Apache-OfBiz.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Se ha descubierto una nueva falla de seguridad de d\u00eda cero en Apache OfBiz, un sistema de planificaci\u00f3n de recursos empresariales (ERP) de c\u00f3digo abierto que podr\u00eda explotarse para eludir las protecciones de autenticaci\u00f3n.<\/p>\n<p>La vulnerabilidad, rastreada como <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-51467\" target=\"_blank\"><strong>CVE-2023-51467<\/strong><\/a>reside en la funcionalidad de inicio de sesi\u00f3n y es el resultado de un parche incompleto para otra vulnerabilidad cr\u00edtica (<a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-49070\" target=\"_blank\">CVE-2023-49070<\/a>puntuaci\u00f3n CVSS: 9,8) que se public\u00f3 a principios de este mes.<\/p>\n<p>&#8220;El <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/github.com\/apache\/ofbiz-framework\/commit\/c59336f604\" target=\"_blank\">medidas de seguridad<\/a> &#8220;El parche CVE-2023-49070 dej\u00f3 intacto el problema ra\u00edz y, por lo tanto, la omisi\u00f3n de autenticaci\u00f3n a\u00fan estaba presente&#8221;, dijo el equipo de investigaci\u00f3n de amenazas de SonicWall Capture Labs, que descubri\u00f3 el error. <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/blog.sonicwall.com\/en-us\/2023\/12\/sonicwall-discovers-critical-apache-ofbiz-zero-day-authbiz\/\" target=\"_blank\">dicho<\/a> en un comunicado compartido con The Hacker News.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/12\/1703696676_735_El-dia-cero-critico-en-el-sistema-ERP-Apache-OfBiz.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/12\/1703696676_735_El-dia-cero-critico-en-el-sistema-ERP-Apache-OfBiz.jpg\" alt=\"Apache OfBiz ERP\" border=\"0\" data-original-height=\"440\" data-original-width=\"728\" title=\"Apache OfBiz ERP\"\/><\/a><\/div>\n<p>CVE-2023-49070 se refiere a una falla de ejecuci\u00f3n remota de c\u00f3digo previamente autenticada que afecta a las versiones anteriores a la 18.12.10 y que, cuando se explota con \u00e9xito, podr\u00eda permitir a los actores de amenazas obtener control total sobre el servidor y desviar datos confidenciales.  Se debe a un componente XML-RPC obsoleto dentro de Apache OFBiz.<\/p>\n<p>Seg\u00fan SonicWall, CVE-2023-51467 podr\u00eda activarse utilizando par\u00e1metros NOMBRE DE USUARIO y CONTRASE\u00d1A vac\u00edos e inv\u00e1lidos en una solicitud HTTP para devolver un mensaje de autenticaci\u00f3n exitosa, eludiendo efectivamente la protecci\u00f3n y permitiendo que un actor de amenazas acceda a recursos internos que de otro modo no estar\u00edan autorizados.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/pjHvTZON\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Alerta-F5-advierte-sobre-ataques-activos-que-aprovechan-la-vulnerabilidad.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El ataque depende del hecho de que el par\u00e1metro &#8220;requirePasswordChange&#8221; est\u00e1 establecido en &#8220;Y&#8221; (es decir, s\u00ed) en la URL, lo que provoca que la autenticaci\u00f3n se omita trivialmente independientemente de los valores pasados \u200b\u200ben los campos de nombre de usuario y contrase\u00f1a.<\/p>\n<p>&#8220;La vulnerabilidad permite a los atacantes eludir la autenticaci\u00f3n para lograr una simple falsificaci\u00f3n de solicitud del lado del servidor (<a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/owasp.org\/www-community\/attacks\/Server_Side_Request_Forgery\" target=\"_blank\">SSRF<\/a>),&#8221;, seg\u00fan una descripci\u00f3n de la falla en la Base de datos nacional de vulnerabilidad (NVD) del NIST.<\/p>\n<p>Usuarios que conf\u00edan en Apache OFbiz para actualizar a <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/ofbiz.apache.org\/security.html\" target=\"_blank\">versi\u00f3n 18.12.11<\/a> o m\u00e1s tarde lo antes posible para mitigar cualquier amenaza potencial.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/12\/critical-zero-day-in-apache-ofbiz-erp.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80227 de diciembre de 2023\ue804Sala de redacci\u00f3nD\u00eda cero \/ Vulnerabilidad Se ha descubierto una nueva falla de seguridad<\/p>\n","protected":false},"author":1,"featured_media":1109447,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,42964,2346,4661,2127,4664,172,1478,3581,57617,4013,4662,4668,246,201033,4654,201031,4659,4653,4655,222872,4666,4665,5321,201032,4660],"class_list":["post-1109446","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apache","tag-ataques","tag-ataques-ciberneticos","tag-cero","tag-como-hackear","tag-critico","tag-dia","tag-empresas","tag-erp","tag-expone","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-ofbiz","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sistema","tag-software-malicioso-ransomware","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1109446","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1109446"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1109446\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1109447"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1109446"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1109446"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1109446"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}