CVE-2024-38856

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Apache OFBiz Incorrect Authorization Vulnerability

Beschreibung

CVE-2024-38856 ist eine kritische Sicherheitslücke (CVSS 9.8 CRITICAL) in Apache OFBiz, einem Open-Source-Enterprise-Resource-Planning-System. Die Schwachstelle basiert auf einer fehlerhaften Autorisierung (Incorrect Authorization), die es nicht authentifizierten Angreifern ermöglicht, über ungeschützte Endpunkte Screen-Rendering-Code auszuführen. Betroffen sind alle Versionen von Apache OFBiz bis einschliesslich 18.12.14. Mit einem EPSS-Score von 0.94375 (100. Perzentil) gehört diese Schwachstelle zu den am wahrscheinlichsten ausgenutzten Vulnerabilities weltweit. Sie ist im CISA KEV-Katalog gelistet und erfordert unverzügliche Behebung.

KEV-Informationen

Hersteller
Apache
Produkt
OFBiz
Hinzugefügt am
27. August 2024
Fälligkeitsdatum
17. September 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
apacheofbiz< 18.12.15

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.1
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

Referenzen

Schwachstellentyp

Für CVE-2024-38856 wurde keine spezifische CWE-Nummer zugewiesen, die zugrunde liegende Schwachstelle ist jedoch eine Incorrect Authorization (fehlerhafte Autorisierung). Bei dieser Art von Schwachstelle versäumt es die Anwendung, die Berechtigungen eines Benutzers korrekt zu überprüfen, bevor Zugriff auf geschützte Ressourcen gewährt wird. Im Fall von Apache OFBiz verlassen sich bestimmte Screen-Definitionen darauf, dass vorgelagerte Autorisierungsmechanismen den Zugriff einschränken, anstatt selbst explizit Berechtigungen zu prüfen. Dadurch können nicht authentifizierte Endpunkte unter bestimmten Bedingungen zur Ausführung von Screen-Rendering-Code missbraucht werden, was einem Angreifer weitreichende Kontrolle über das System verschafft.

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-38856 sind als kritisch einzustufen, da alle drei Schutzziele maximal betroffen sind. Vertraulichkeit (C:H): Angreifer können ohne Authentifizierung auf vertrauliche Geschäftsdaten zugreifen, die in Apache OFBiz gespeichert sind — darunter Kundendaten, Finanzdaten und Geschäftsprozesse. Integrität (I:H): Durch die Ausführung von Screen-Rendering-Code können Angreifer Daten manipulieren, Geschäftslogik verändern und bösartigen Code in das System einschleusen. Verfügbarkeit (A:H): Die vollständige Kompromittierung des Systems kann zum Ausfall geschäftskritischer ERP-Funktionen führen. Der EPSS-Score von 0.94375 im 100. Perzentil bedeutet, dass diese Schwachstelle mit der höchsten Wahrscheinlichkeit aller bekannten Schwachstellen ausgenutzt wird. Der Angriffsvektor erfordert weder Authentifizierung (PR:N) noch Benutzerinteraktion (UI:N) und ist mit niedriger Komplexität (AC:L) über das Netzwerk (AV:N) ausnutzbar. Der Ransomware-Status ist derzeit als Unknown eingestuft, das Risiko ist jedoch aufgrund der einfachen Ausnutzbarkeit und der weiten Verbreitung von OFBiz als erheblich einzuschätzen.

Exploit-Reifegrad

CVE-2024-38856 wird aktiv in freier Wildbahn ausgenutzt und wurde von der CISA in den Known Exploited Vulnerabilities (KEV) Katalog aufgenommen, mit einer Frist zur Behebung bis zum 17. September 2024. Der extrem hohe EPSS-Score von 0.94375 (100. Perzentil) bestätigt die massive Ausnutzungswahrscheinlichkeit. Technische Details und Exploit-Informationen sind über mehrere öffentliche Quellen verfügbar, darunter der Apache JIRA Bug-Tracker sowie öffentliche Mailing-Listen. Die Kombination aus fehlender Authentifizierungsanforderung und öffentlich verfügbaren Exploit-Informationen macht diese Schwachstelle besonders attraktiv für Angreifer. Der Ransomware-Status wird derzeit als Unknown geführt.

Behebung

  1. Sofortiges Upgrade auf Apache OFBiz 18.12.15: Laden Sie die aktuelle Version von der offiziellen Apache OFBiz Download-Seite herunter und führen Sie das Upgrade durch. Diese Version behebt die fehlerhafte Autorisierung.

  2. Netzwerk-Zugangskontrolle: Beschränken Sie den Netzwerkzugang zu Ihrer OFBiz-Instanz umgehend auf vertrauenswürdige IP-Adressen und Netzwerke. Setzen Sie eine Web Application Firewall (WAF) ein, um verdächtige Anfragen an nicht authentifizierte Endpunkte zu blockieren.

  3. Sicherheitsüberprüfung der Screen-Definitionen: Überprüfen Sie alle benutzerdefinierten Screen-Definitionen in Ihrer OFBiz-Installation auf explizite Berechtigungsprüfungen. Stellen Sie sicher, dass keine Screen-Definition sich ausschliesslich auf vorgelagerte Autorisierung verlässt.

  4. Protokollierung und Überwachung: Aktivieren Sie erweiterte Protokollierung für alle Zugriffsversuche auf OFBiz-Endpunkte. Analysieren Sie die Logs auf Anzeichen bereits erfolgter Kompromittierung, insbesondere auf unauthentifizierte Zugriffe auf Screen-Rendering-Funktionen.

  5. Incident-Response-Bereitschaft: Bereiten Sie einen Incident-Response-Plan vor, da die aktive Ausnutzung und der extrem hohe EPSS-Score eine erhöhte Wahrscheinlichkeit eines Angriffs bedeuten.

Technische Details

Der CVSS v3.1 Vektor für CVE-2024-38856 lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H mit einem Score von 9.8 (CRITICAL). Angriffsvektor (AV:N): Der Angriff erfolgt über das Netzwerk, was jeden öffentlich erreichbaren OFBiz-Server zum Ziel macht. Angriffskomplexität (AC:L): Die Ausnutzung ist ohne besondere Vorbedingungen möglich. Erforderliche Berechtigungen (PR:N): Keinerlei Authentifizierung notwendig — dies ist der kritischste Aspekt der Schwachstelle. Benutzerinteraktion (UI:N): Der Angriff kann vollständig automatisiert ohne jede Benutzerinteraktion durchgeführt werden. Scope (S:U): Die Auswirkungen bleiben auf die OFBiz-Instanz beschränkt. Die technische Ursache liegt in der Art, wie Apache OFBiz die Autorisierung für Screen-Rendering-Endpunkte handhabt. Bestimmte Screen-Definitionen prüfen nicht explizit die Berechtigungen des anfragenden Benutzers, sondern verlassen sich auf vorgelagerte Sicherheitsmechanismen. Wenn bestimmte Vorbedingungen erfüllt sind, können nicht authentifizierte Anfragen diese vorgelagerten Kontrollen umgehen und direkt auf Screen-Rendering-Code zugreifen. Dies ermöglicht es Angreifern, beliebige Screens zu rendern und damit auf Geschäftsdaten und Funktionen zuzugreifen.

Häufig gestellte Fragen

Was ist CVE-2024-38856 und welche Systeme sind betroffen?

CVE-2024-38856 ist eine kritische Autorisierungsschwachstelle in Apache OFBiz, einem weit verbreiteten Open-Source-ERP-System. Betroffen sind alle Versionen bis einschliesslich 18.12.14. Die Schwachstelle ermöglicht nicht authentifizierten Angreifern den Zugriff auf geschützte Funktionen und Daten.

Warum ist der EPSS-Score so extrem hoch?

Mit einem EPSS-Score von 0.94375 im 100. Perzentil gehört CVE-2024-38856 zu den Schwachstellen mit der höchsten Ausnutzungswahrscheinlichkeit weltweit. Dies liegt an der Kombination aus fehlender Authentifizierungsanforderung, niedriger Angriffskomplexität, öffentlich verfügbaren Exploit-Informationen und der weiten Verbreitung von Apache OFBiz in Unternehmensumgebungen.

Wie kann ich prüfen, ob mein OFBiz-System kompromittiert wurde?

Prüfen Sie die Zugriffsprotokolle Ihrer OFBiz-Instanz auf unauthentifizierte Anfragen an Screen-Rendering-Endpunkte. Achten Sie auf ungewöhnliche HTTP-Anfragen an Endpunkte, die normalerweise eine Authentifizierung erfordern. Eine forensische Analyse der Datenbank und Dateisystem-Integrität ist ebenfalls empfehlenswert.

Wird CVE-2024-38856 in Ransomware-Kampagnen verwendet?

Der KEV-Eintrag stuft den Ransomware-Status als Unknown ein. Angesichts des extrem hohen EPSS-Scores und der einfachen Ausnutzbarkeit ohne Authentifizierung ist das Risiko einer Nutzung in Ransomware-Kampagnen jedoch als erhöht einzuschätzen. Ein sofortiges Upgrade auf Version 18.12.15 ist dringend empfohlen.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score99.43%
EPSS-Perzentil99.9%

Daten

Veröffentlicht5. August 2024
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.