Pesquisadores identificaram 12 vulnerabilidades em plataformas Java corporativas capazes de abrir caminho para execução remota de código, inclusive sem autenticação. As falhas atingem componentes de middleware e incluem um escape de sandbox e quatro problemas exploráveis antes do login.
Os casos mais graves envolvem o Bonita BPM 10.4.3 e o Apache OFBiz 24.09.05. Em ambos, diferentes falhas podem ser encadeadas para alcançar recursos internos que deveriam permanecer inacessíveis a usuários externos.
No Bonita BPM, o ataque explora diferenças na interpretação de URLs entre componentes do servidor. Uma requisição manipulada consegue atravessar verificações de autenticação e chegar à API interna responsável pelo processamento de dados.
A cadeia termina no XStream, componente usado para desserialização de XML. Dados preparados podem atingir classes perigosas e resultar na execução de comandos no servidor sem exigir credenciais válidas.
O Apache OFBiz apresenta outro cenário crítico. Instalações com SSO habilitado podem utilizar uma chave padrão para assinar tokens JWT. Caso ela não tenha sido substituída, invasores conseguem falsificar tokens e se passar por administradores.
As descobertas mostram como componentes considerados internos podem ampliar a superfície de ataque quando diferentes mecanismos de roteamento, autenticação e execução interagem de maneira insegura. As falhas foram comunicadas aos projetos afetados antes da divulgação.



