CVE-2024-32113
Apache OFBiz Path Traversal Vulnerability
Beschreibung
CVE-2024-32113 ist eine kritische Path-Traversal-Schwachstelle in Apache OFBiz mit einem CVSS-Score von 9.8 (CRITICAL). Die Sicherheitslücke ermöglicht es einem nicht authentifizierten Angreifer, über das Netzwerk beliebigen Code auf dem Zielsystem auszuführen, indem er Pfadeinschränkungen der Anwendung umgeht. Betroffen sind alle Versionen von Apache OFBiz vor 18.12.13. Der EPSS-Score von 93,93 % (99,9. Perzentil) ist extrem hoch und zeigt, dass diese Schwachstelle zu den am intensivsten ausgenutzten Sicherheitslücken weltweit gehört. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apache | ofbiz | < 18.12.13 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Referenzen
- http://www.openwall.com/lists/oss-security/2024/05/09/1(Mailing List)
- https://issues.apache.org/jira/browse/OFBIZ-13006(Vendor Advisory)
- https://lists.apache.org/thread/w6s60okgkxp2th1sr8vx0ndmgk68fqrd(Mailing List)
- https://ofbiz.apache.org/download.html(Product)
- https://ofbiz.apache.org/security.html(Patch)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-32113(Third Party Advisory, US Government Resource)
Schwachstellentyp
Obwohl kein spezifischer CWE offiziell zugewiesen wurde, beschreibt die Schwachstellenmeldung explizit eine Improper Limitation of a Pathname to a Restricted Directory (Path Traversal). Diese Schwachstellenklasse entspricht CWE-22 und ermöglicht es Angreifern, durch manipulierte Pfadangaben (z.B. mit "../"-Sequenzen) auf Dateien und Verzeichnisse außerhalb des vorgesehenen Anwendungsverzeichnisses zuzugreifen. Mehr erfahren: CWE-22 bei MITRE
Bei Apache OFBiz, einem Java-basierten Enterprise-Resource-Planning-System, ermöglicht die Path-Traversal-Schwachstelle nicht nur das Lesen beliebiger Dateien, sondern auch die Ausführung von Code auf dem Server. Dies deutet darauf hin, dass der Pfad-Traversal-Angriff mit einer Code-Injection-Möglichkeit kombiniert werden kann, was die Schwachstelle besonders gefährlich macht.
Auswirkungsanalyse
Die Auswirkungen von CVE-2024-32113 sind mit dem maximalen CVSS-Score von 9.8 als kritisch einzustufen und betreffen alle Schutzziele vollumfänglich. Vertraulichkeit: Ein nicht authentifizierter Angreifer kann beliebige Dateien auf dem Server lesen, darunter Konfigurationsdateien mit Datenbank-Zugangsdaten, API-Schlüssel und andere vertrauliche Informationen. Integrität: Die Möglichkeit zur Code-Ausführung erlaubt die Manipulation sämtlicher Daten im ERP-System, einschließlich Finanzdaten, Kundeninformationen und Geschäftsprozesse. Verfügbarkeit: Der Angreifer kann den Server vollständig übernehmen, Dienste beenden, Daten zerstören oder das System für weitere Angriffe missbrauchen. Besonders besorgniserregend ist die Kombination aus netzwerkbasiertem Angriffsvektor (AV:N), niedriger Angriffskomplexität (AC:L) und fehlender Authentifizierungsanforderung (PR:N), die eine Ausnutzung durch jeden Angreifer mit Netzwerkzugang zum OFBiz-Server ermöglicht. Der EPSS-Score von 93,93 % (99,9. Perzentil) ist einer der höchsten überhaupt und zeigt die massive aktive Ausnutzung. Der Ransomware-Status wird als "Unbekannt" geführt, aber die vollständige Serverübernahme macht Ransomware-Angriffe über diesen Vektor technisch trivial.
Exploit-Reifegrad
CVE-2024-32113 weist die höchstmögliche Exploit-Reife auf. Die Schwachstelle wurde in den CISA Known Exploited Vulnerabilities (KEV) Katalog aufgenommen, mit einer Behebungsfrist bis zum 28. August 2024. Der EPSS-Score von 93,93 % (99,9. Perzentil) ist nahezu der Maximalwert und zeigt, dass die Schwachstelle aktiver ausgenutzt wird als 99,9 % aller bekannten Schwachstellen. Öffentliche Exploit-Informationen sind über die Apache-Sicherheitsmeldungen und die oss-security Mailingliste verfügbar. Die Schwachstelle wurde im Mai 2024 offengelegt und seitdem intensiv in automatisierten Angriffen ausgenutzt, insbesondere gegen internetexponierte OFBiz-Installationen. Apache OFBiz ist als Open-Source-Projekt besonders betroffen, da der Quellcode öffentlich einsehbar ist und Angreifer die Schwachstelle gezielt analysieren können. Der Ransomware-Status wird als "Unbekannt" geführt.
Behebung
-
Sofortiges Upgrade auf Apache OFBiz 18.12.13 oder höher: Laden Sie die aktuelle Version von der offiziellen Apache OFBiz Download-Seite herunter und führen Sie das Upgrade umgehend durch. Version 18.12.13 behebt die Path-Traversal-Schwachstelle vollständig.
-
Netzwerkzugriff auf OFBiz einschränken: Stellen Sie sicher, dass Apache OFBiz-Instanzen nicht direkt aus dem Internet erreichbar sind. Platzieren Sie den Server hinter einem Reverse Proxy oder einer Web Application Firewall (WAF), die Path-Traversal-Angriffe erkennt und blockiert.
-
Kompromittierungsprüfung durchführen: Angesichts des extrem hohen EPSS-Scores und der breiten Ausnutzung sollten alle OFBiz-Installationen vor Version 18.12.13 als potenziell kompromittiert betrachtet werden. Prüfen Sie Server-Logs auf verdächtige Pfadmanipulationen, unautorisierte Dateizugriffe und ungewöhnliche Prozesse.
-
WAF-Regeln für Path-Traversal aktivieren: Implementieren Sie spezifische WAF-Regeln, die Path-Traversal-Muster wie "../", "..", URL-kodierte Varianten und Null-Byte-Injections erkennen und blockieren. Nutzen Sie die OWASP ModSecurity Core Rule Set als Basis.
-
Überwachung und Incident Response: Aktivieren Sie detailliertes Logging für alle HTTP-Anfragen an den OFBiz-Server. Konfigurieren Sie Alarme für verdächtige Pfadmuster in den Zugriffslogs und bereiten Sie Incident-Response-Prozesse vor.
Technische Details
Der CVSS v3.1-Vektor für CVE-2024-32113 lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H mit einem Gesamtscore von 9.8 (CRITICAL). Angriffsvektor (AV:N): Die Schwachstelle ist über das Netzwerk ausnutzbar — jeder Angreifer mit HTTP-Zugang zum OFBiz-Server kann sie ausnutzen. Angriffskomplexität (AC:L): Die Ausnutzung ist trivial und erfordert keine besonderen Bedingungen. Erforderliche Berechtigungen (PR:N): Keine Authentifizierung ist notwendig. Benutzerinteraktion (UI:N): Keine Benutzerinteraktion ist erforderlich — der Angriff kann vollautomatisch erfolgen. Scope (S:U): Der Angriff bleibt im Kontext des OFBiz-Servers, ermöglicht aber die vollständige Übernahme. Apache OFBiz ist ein Java-basiertes Open-Source-ERP/CRM-Framework, das auf einem Servlet-Container (typischerweise Apache Tomcat) läuft. Die Path-Traversal-Schwachstelle liegt in der unzureichenden Validierung von URL-Pfaden in den OFBiz-Servlets. Ein Angreifer kann durch Manipulation von HTTP-Request-Pfaden mit Directory-Traversal-Sequenzen (z.B. "../../") aus dem vorgesehenen Webroot-Verzeichnis ausbrechen. In Kombination mit der Fähigkeit, bestimmte Dateitypen zur Ausführung zu bringen oder Server-seitige Funktionen aufzurufen, ermöglicht dies die vollständige Remote Code Execution. Der Fix in Version 18.12.13 implementiert eine striktere Pfadvalidierung, die Traversal-Sequenzen erkennt und blockiert, bevor sie die Anwendungslogik erreichen.
Häufig gestellte Fragen
Was ist Apache OFBiz?
Apache OFBiz ist ein Open-Source-Enterprise-Resource-Planning (ERP) und Customer-Relationship-Management (CRM) Framework, das von der Apache Software Foundation entwickelt wird. Es wird von Unternehmen weltweit für Geschäftsprozesse wie Auftragsmanagement, Lagerverwaltung, Buchhaltung und E-Commerce eingesetzt.
Warum ist der EPSS-Score bei CVE-2024-32113 so extrem hoch?
Der EPSS-Score von 93,93 % (99,9. Perzentil) resultiert aus der Kombination mehrerer Risikofaktoren: keine Authentifizierung erforderlich, netzwerkbasierter Angriffsvektor, niedrige Angriffskomplexität, öffentlich verfügbare Exploit-Informationen und die breite Verbreitung von OFBiz als Open-Source-Lösung. Die automatisierte Ausnutzbarkeit macht die Schwachstelle besonders attraktiv für Botnetze und automatisierte Scan-Kampagnen.
Ist mein OFBiz-Server betroffen?
Wenn Sie Apache OFBiz in einer Version vor 18.12.13 betreiben, ist Ihr System verwundbar. Sie können die installierte Version in der OFBiz-Administrationsoberfläche prüfen oder die Datei "build.gradle" im Installationsverzeichnis einsehen. Angesichts der aktiven Ausnutzung sollten Sie Ihr System als potenziell kompromittiert betrachten.
Gibt es einen Workaround, wenn das Upgrade nicht sofort möglich ist?
Als temporäre Maßnahme können Sie eine Web Application Firewall (WAF) mit aktiven Path-Traversal-Regeln vorschalten. Schränken Sie den Netzwerkzugriff auf den OFBiz-Server auf bekannte IP-Adressen ein. Beachten Sie jedoch, dass WAF-Regeln umgangen werden können und das Upgrade auf Version 18.12.13 die einzig sichere Lösung darstellt.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.