Falhas críticas em plataformas Java permitem execução remota de código

Pesquisadores identificaram 12 vulnerabilidades em plataformas Java corporativas capazes de abrir caminho para execução remota de código, inclusive sem autenticação. As falhas atingem componentes de middleware e incluem um escape de sandbox e quatro problemas exploráveis antes do login.

Os casos mais graves envolvem o Bonita BPM 10.4.3 e o Apache OFBiz 24.09.05. Em ambos, diferentes falhas podem ser encadeadas para alcançar recursos internos que deveriam permanecer inacessíveis a usuários externos.

No Bonita BPM, o ataque explora diferenças na interpretação de URLs entre componentes do servidor. Uma requisição manipulada consegue atravessar verificações de autenticação e chegar à API interna responsável pelo processamento de dados.

A cadeia termina no XStream, componente usado para desserialização de XML. Dados preparados podem atingir classes perigosas e resultar na execução de comandos no servidor sem exigir credenciais válidas.

O Apache OFBiz apresenta outro cenário crítico. Instalações com SSO habilitado podem utilizar uma chave padrão para assinar tokens JWT. Caso ela não tenha sido substituída, invasores conseguem falsificar tokens e se passar por administradores.

As descobertas mostram como componentes considerados internos podem ampliar a superfície de ataque quando diferentes mecanismos de roteamento, autenticação e execução interagem de maneira insegura. As falhas foram comunicadas aos projetos afetados antes da divulgação.

Leia mais na mesma categoria:

NotíciasPatches e CorreçõesVulnerabilidades