Montag · 15.06.2026 Ausgabe 2736 RSS
Nachrichten Cybersicherheit täglich
CVE-2024-38856

OFBiz

Hersteller: Apache
9,8 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft Apache OFBiz, eine quelloffene Unternehmenssoftware für Geschäftsprozesse wie Warenwirtschaft, Buchhaltung und E-Commerce. Es handelt sich um einen Fehler in der Berechtigungsprüfung: Bestimmte Endpunkte sind so konfiguriert, dass sie ohne Anmeldung erreichbar sind. Verlassen sich die zugehörigen Bildschirmdefinitionen darauf, dass die Berechtigung allein über diese Endpunkt-Konfiguration geregelt wird, und prüfen sie die Rechte des Nutzers nicht selbst, kann unter bestimmten Voraussetzungen Code zur Bildschirmdarstellung ausgeführt werden, der eigentlich geschützt sein sollte. In der Folge lässt sich der Fehler so ausnutzen, dass ein nicht angemeldeter Angreifer aus der Ferne eigenen Programmcode – etwa eine Groovy-Anweisung – einschleust und im Kontext des OFBiz-Prozesses ausführt. Damit erlangt er die Möglichkeit, Befehle auf dem Server mit den Rechten der Anwendung auszuführen. Betroffen sind Installationen, bei denen solche ungeschützten Endpunkte erreichbar sind.

Empfohlene Maßnahmen

Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln
  • Artikel Bisher keine Artikel.