{"id":1306437,"date":"2024-08-06T05:42:12","date_gmt":"2024-08-06T05:42:12","guid":{"rendered":"https:\/\/teknomers.com\/es\/nueva-falla-de-dia-cero-en-apache-ofbiz-erp-permite-la-ejecucion-remota-de-codigo\/"},"modified":"2024-08-06T05:42:16","modified_gmt":"2024-08-06T05:42:16","slug":"nueva-falla-de-dia-cero-en-apache-ofbiz-erp-permite-la-ejecucion-remota-de-codigo","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/nueva-falla-de-dia-cero-en-apache-ofbiz-erp-permite-la-ejecucion-remota-de-codigo\/","title":{"rendered":"Nueva falla de d\u00eda cero en Apache OFBiz ERP permite la ejecuci\u00f3n remota de c\u00f3digo"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">6 de agosto de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Seguridad empresarial \/ Vulnerabilidad<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Nueva-falla-de-dia-cero-en-Apache-OFBiz-ERP-permite.png\" style=\"display: block; text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Se ha revelado una nueva vulnerabilidad de ejecuci\u00f3n remota de c\u00f3digo de preautenticaci\u00f3n de d\u00eda cero en el sistema de planificaci\u00f3n de recursos empresariales (ERP) de c\u00f3digo abierto Apache OFBiz que podr\u00eda permitir a los actores de amenazas lograr la ejecuci\u00f3n remota de c\u00f3digo en las instancias afectadas.<\/p>\n<p>Rastreado como <strong><a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2024-38856\" target=\"_blank\">CVE-2024-38856<\/a><\/strong>La falla tiene una puntuaci\u00f3n CVSS de 9,8 sobre un m\u00e1ximo de 10,0. Afecta a las versiones de Apache OFBiz anteriores a la 18.12.15.<\/p>\n<p>&#8220;La causa principal de la vulnerabilidad radica en un fallo en el mecanismo de autenticaci\u00f3n&#8221;, dijo SonicWall, que descubri\u00f3 y report\u00f3 la deficiencia, en un comunicado.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/ever-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Investigadores-descubren-fallas-en-Windows-Smart-App-Control-y-SmartScreen.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Esta falla permite que un usuario no autenticado acceda a funcionalidades que generalmente requieren que el usuario inicie sesi\u00f3n, lo que allana el camino para la ejecuci\u00f3n remota de c\u00f3digo&#8221;.<\/p>\n<p>CVE-2024-38856 tambi\u00e9n es un parche para omitir <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2024-36104\" target=\"_blank\">CVE-2024-36104<\/a>una vulnerabilidad de recorrido de ruta que se solucion\u00f3 a principios de junio con el lanzamiento de 18.12.14.<\/p>\n<p>SonicWall describi\u00f3 la falla como residente en la funcionalidad de vista de anulaci\u00f3n que expone puntos finales cr\u00edticos a actores de amenazas no autenticados, quienes podr\u00edan aprovecharla para lograr la ejecuci\u00f3n remota de c\u00f3digo a trav\u00e9s de solicitudes especialmente dise\u00f1adas.<\/p>\n<p>&#8220;Se permiti\u00f3 el acceso no autenticado al punto final de ProgramExport al encadenarlo con cualquier otro punto final que no requiera autenticaci\u00f3n mediante el abuso de la funcionalidad de vista de anulaci\u00f3n&#8221;, dijo el investigador de seguridad Hasib Vhora. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sonicwall.com\/en-us\/2024\/08\/sonicwall-discovers-second-critical-apache-ofbiz-zero-day-vulnerability\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-image-hn\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Los-anuncios-de-Facebook-conducen-a-sitios-web-falsos-que.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>El desarrollo surge como otra vulnerabilidad de ruta cr\u00edtica en OFBiz que podr\u00eda resultar en la ejecuci\u00f3n remota de c\u00f3digo (<a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2024-32113\" target=\"_blank\">CVE-2024-32113<\/a>) ha sido objeto de explotaci\u00f3n activa para implementar la botnet Mirai. Se le aplic\u00f3 un parche en mayo de 2024.<\/p>\n<p>En diciembre de 2023, SonicWall tambi\u00e9n revel\u00f3 una falla de d\u00eda cero en el mismo software (CVE-2023-51467) que permit\u00eda eludir las protecciones de autenticaci\u00f3n. Posteriormente, fue objeto de una gran cantidad de intentos de explotaci\u00f3n.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/08\/new-zero-day-flaw-in-apache-ofbiz-erp.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue8026 de agosto de 2024\ue804Ravie LakshmananSeguridad empresarial \/ Vulnerabilidad Se ha revelado una nueva vulnerabilidad de ejecuci\u00f3n remota<\/p>\n","protected":false},"author":1,"featured_media":1306438,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,42964,4661,2127,706,4664,1478,11214,57617,2503,4662,4668,4667,239182,4654,239508,4658,4659,4653,212,222872,779,17256,4666,4665,239484],"class_list":["post-1306437","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apache","tag-ataques-ciberneticos","tag-cero","tag-codigo","tag-como-hackear","tag-dia","tag-ejecucion","tag-erp","tag-falla","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-malware-ransomware","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-nueva","tag-ofbiz","tag-permite","tag-remota","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1306437","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1306437"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1306437\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1306438"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1306437"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1306437"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1306437"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}