CVE-2024-45195
Apache OFBiz Forced Browsing Vulnerability
Beschreibung
CVE-2024-45195 ist eine Direct Request (Forced Browsing) Schwachstelle in Apache OFBiz vor Version 18.12.16. Die Schwachstelle ermoeglicht es einem nicht authentifizierten Angreifer, Zugangskontrollen zu umgehen und direkt auf geschuetzte Ressourcen und Funktionen der Anwendung zuzugreifen. Apache empfiehlt allen Benutzern das Upgrade auf Version 18.12.16.
Die Schwachstelle wird mit einem CVSS v3.1-Score von 7.5 (HIGH) bewertet. Die CISA hat CVE-2024-45195 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 25. Februar 2025. Der ausserordentlich hohe EPSS-Score von 94.15 % (99.9. Perzentil) weist auf eine extrem hohe Ausnutzungswahrscheinlichkeit hin. Betroffen ist Apache OFBiz in allen Versionen vor 18.12.16.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apache | ofbiz | < 18.12.16 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://issues.apache.org/jira/browse/OFBIZ-13130(Issue Tracking, Vendor Advisory)
- https://lists.apache.org/thread/o90dd9lbk1hh3t2557t2y2qvrh92p7wy(Vendor Advisory)
- https://ofbiz.apache.org/download.html(Product)
- https://ofbiz.apache.org/security.html(Vendor Advisory)
- http://www.openwall.com/lists/oss-security/2024/09/03/6(Mailing List)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-45195(Third Party Advisory, US Government Resource)
Schwachstellentyp
Unbekannter Schwachstellentyp
Fuer CVE-2024-45195 wurde kein spezifischer CWE-Typ offiziell zugewiesen. Die Schwachstellenbeschreibung identifiziert sie jedoch als Direct Request (Forced Browsing) Schwachstelle, die konzeptionell CWE-425 (Direct Request) entspricht. Bei dieser Art von Schwachstelle erzwingt eine Webanwendung die Zugriffskontrolle nicht ordnungsgemaess auf bestimmte URL-Pfade, sodass ein Angreifer durch direkte URL-Eingabe auf geschuetzte Funktionen zugreifen kann, die normalerweise eine Authentifizierung erfordern.
Auswirkungsanalyse
Die Auswirkungen von CVE-2024-45195 betreffen primaer die Vertraulichkeit der in Apache OFBiz verwalteten Daten. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N beschreibt einen netzwerkbasierten Angriff ohne Komplexitaet oder Authentifizierungsanforderung. Vertraulichkeit (Hoch): Durch die Umgehung der Zugriffskontrolle kann ein Angreifer auf vertrauliche Geschaeftsdaten zugreifen, die in OFBiz verwaltet werden, darunter Kundendaten, Bestellungen, Finanzinformationen und Konfigurationsdetails. Integritaet (Keine): Die Schwachstelle beschraenkt sich laut CVSS-Bewertung auf Lesezugriff, erlaubt jedoch keine direkte Datenmanipulation. Verfuegbarkeit (Keine): Die Verfuegbarkeit der Anwendung wird durch die Schwachstelle nicht beeintraechtigt.
Der EPSS-Score von 94.15 % (99.9. Perzentil) platziert diese Schwachstelle unter den Top 0.1 % der am staerksten ausgenutzten Schwachstellen weltweit. Der Ransomware-Status ist als Unknown klassifiziert. Apache OFBiz wird haeufig als ERP-System in Unternehmen eingesetzt und verwaltet sensible Geschaeftsdaten, was das Schadenspotenzial verstaerkt.
Exploit-Reifegrad
CVE-2024-45195 weist eine ausserordentlich hohe Exploit-Reife auf. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle in den KEV-Katalog aufgenommen. Details zur Schwachstelle wurden ueber das Apache Jira (OFBIZ-13130) und die offizielle Apache OFBiz Security-Seite veroeffentlicht. Der EPSS-Score von 94.15 % (99.9. Perzentil) platziert diese Schwachstelle unter den Top 0.1 % der am intensivsten ausgenutzten Schwachstellen weltweit. Der Ransomware-Status ist als Unknown klassifiziert. Apache OFBiz war in der Vergangenheit wiederholt Ziel von Angriffen, was die hohe Exploit-Reife weiter bestaetigt.
Behebung
-
Apache OFBiz auf Version 18.12.16 oder hoeher aktualisieren: Laden Sie die aktuelle Version von der offiziellen Apache-Download-Seite herunter und fuehren Sie das Upgrade durch. Diese Version behebt die Forced Browsing Schwachstelle vollstaendig. Gemaess KEV-Katalog: Wenden Sie die Abhilfemassnahmen des Herstellers an oder stellen Sie die Nutzung des Produkts ein.
-
Netzwerkzugang beschraenken: Stellen Sie sicher, dass Apache OFBiz nicht direkt aus dem Internet erreichbar ist. Platzieren Sie die Anwendung hinter einem Reverse Proxy oder einer Web Application Firewall (WAF) und beschraenken Sie den Zugang auf autorisierte Netzwerke.
-
WAF-Regeln implementieren: Konfigurieren Sie eine Web Application Firewall mit Regeln, die Direct Request Angriffe erkennen und blockieren. Implementieren Sie URL-Whitelisting, das nur bekannte, oeffentliche Endpunkte ohne Authentifizierung zulaesst.
-
Zugriffsprotokolle ueberpruefen: Analysieren Sie die Webserver-Logs auf verdaechtige Zugriffsmuster, insbesondere direkte Anfragen an administrative oder geschuetzte Endpunkte ohne vorherige Authentifizierung. Achten Sie auf ungewoehnliche Zugriffsmuster aus unbekannten IP-Adressen.
-
Regelmaessige Sicherheitsupdates planen: Apache OFBiz war in der Vergangenheit wiederholt von Sicherheitsschwachstellen betroffen. Implementieren Sie einen regelmaessigen Patch-Zyklus und abonnieren Sie die Apache OFBiz Sicherheitsmailingliste.
Technische Details
CVE-2024-45195 betrifft die Zugriffskontrollmechanismen von Apache OFBiz. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N zeigt, dass der Angriff ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) und ohne Authentifizierung (PR:N) oder Benutzerinteraktion (UI:N) durchfuehrbar ist.
Die Schwachstelle basiert auf einer fehlerhaften Implementierung der Zugriffskontrolle in Apache OFBiz. Bei einer Direct Request (Forced Browsing) Schwachstelle koennen Angreifer durch direkte Eingabe von URLs auf geschuetzte Anwendungsfunktionen zugreifen, die normalerweise eine Authentifizierung oder bestimmte Berechtigungen erfordern. Die Zugriffskontrolle wird nur auf der Praesentationsebene (z.B. durch fehlende Navigationselemente) durchgesetzt, nicht jedoch auf der serverseitigen Verarbeitungsebene.
Der Scope bleibt unveraendert (S:U), die Vertraulichkeit ist auf High gesetzt, waehrend Integritaet und Verfuegbarkeit nicht betroffen sind (I:N, A:N). Betroffen sind alle Apache OFBiz Versionen vor 18.12.16. Apache OFBiz ist ein Open-Source-ERP-Framework, das in zahlreichen Unternehmen als Basis fuer Geschaeftsanwendungen eingesetzt wird.
Häufig gestellte Fragen
Wird CVE-2024-45195 aktiv ausgenutzt?
Ja, CVE-2024-45195 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und die aktive Ausnutzung bestaetigt. Der EPSS-Score von 94.15 % (99.9. Perzentil) platziert diese Schwachstelle unter den am intensivsten ausgenutzten weltweit.
Welche Versionen von Apache OFBiz sind betroffen?
Betroffen sind alle Versionen von Apache OFBiz vor 18.12.16. Das Upgrade auf Version 18.12.16 oder hoeher behebt die Forced Browsing Schwachstelle vollstaendig.
Was ist Forced Browsing und warum ist es gefaehrlich?
Forced Browsing (auch Direct Request genannt) ist eine Angriffstechnik, bei der ein Angreifer durch direkte URL-Eingabe auf geschuetzte Anwendungsfunktionen zugreift, die eigentlich eine Authentifizierung erfordern. Die Zugriffskontrolle wird nur auf der Oberflaeche, nicht aber serverseitig durchgesetzt, wodurch ein Angreifer diese umgehen kann.
Wie hoch ist das Risiko durch CVE-2024-45195?
Mit einem CVSS-Score von 7.5 (HIGH) und einem EPSS-Score von 94.15 % stellt CVE-2024-45195 eine erhebliche Bedrohung dar. Die Schwachstelle ermoeglicht den unauthentifizierten Zugriff auf vertrauliche Geschaeftsdaten in OFBiz-Installationen. Apache OFBiz war wiederholt Ziel von Angriffen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.