Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Fallos en plataformas Java permiten ejecución remota de código


Las plataformas Java empresariales siguen siendo objetivos atractivos debido a que el middleware a menudo expone rutas que los desarrolladores consideraban internas. Una nueva investigación presentada en Black Hat 2026 describe 12 fallos en diversos productos, incluyendo una fuga de sandbox y cuatro problemas de pre-autenticación. Los hallazgos más graves son dos cadenas de ejecución remota de código (RCE) que afectan a Bonita BPM y Apache OFBiz, las cuales pueden iniciarse antes de iniciar sesión.





Las plataformas Java empresariales siguen siendo objetivos atractivos porque el middleware a menudo expone rutas que los desarrolladores asumían que eran internas. Una nueva investigación presentada para Black Hat 2026 describe 12 fallos en diversos productos, incluyendo un escape de sandbox y cuatro problemas de pre-autenticación.

Los hallazgos más graves son dos cadenas de ejecución remota de código que afectan a Bonita BPM y Apache OFBiz. Ambas cadenas comienzan antes del inicio de sesión y dependen de las conexiones entre el enrutamiento, el código de autenticación y las funciones de ejecución.

Los investigadores afirmaron que cada problema fue reportado responsablemente a través de una divulgación coordinada antes de su publicación. Debes aplicar las actualizaciones, revisar los servicios expuestos y evitar probar sistemas sin autorización. El middleware interno debe ser tratado como si estuviera expuesto.

La versión 10.4.3 de Bonita BPM ilustra cómo varios defectos menores pueden colapsar un límite de autenticación. Su API pública requiere una sesión y protección CSRF.

Al mismo tiempo, su servicio de API de servidor interno admite la autenticación y procesa XStream XML. Los investigadores encontraron una ruta que contenía puntos y coma codificados que los componentes interpretaban de manera diferente.

Una capa de seguridad consideró que la solicitud era parte de la API pública, pero más tarde Tomcat la resolvió hacia serverAPI. Las comprobaciones de Regex utilizando Matcher.find también aceptaban subcadenas inofensivas.

Finalmente, la restricción de serverAPI no cubría las solicitudes reenviadas. Esto permitió que una solicitud no autenticada llegara a la deserialización de XStream, donde los permisos de tipo y una cadena de gadgets podrían ejecutar comandos.

La versión 24.09.05 de Apache OFBiz llevó al mismo resultado. La plataforma de planificación de recursos admite tokens SSO, renderizado de widgets, Groovy y plantillas FreeMarker.

Múltiples Vulnerabilidades en Plataformas Java Empresariales

Investigadores de Novee.Security informaron que una clave de firma incluida en la configuración predeterminada se utilizaba para validar JWT HMAC-SHA-512. En las instalaciones donde los administradores no habían reemplazado la clave, los atacantes podían falsificar un JWT e impersonar a un administrador.

Esa identidad falsificada podía establecer una preferencia de JavaScriptEnabled, una bandera de interfaz de usuario requerida antes de que la ruta pudiera continuar. Un token de callback falsificado podía colocar una expresión Groovy en la reclamación areaTarget. El motor de widgets expandía la reclamación y la pasaba a un evaluador.

La defensa falló porque OFBiz utilizaba una lista negra para inspeccionar las expresiones antes de la ejecución. Su patrón distinguía entre mayúsculas y minúsculas e intentaba bloquear palabras como java, process, import y class. La semántica de Groovy hizo que ese enfoque no fuera fiable.

Nombres de clase alternativos, el uso de mayúsculas y funciones importadas podían evitar los patrones listados manteniendo el comportamiento. El ataque requería dos solicitudes GET en sistemas con SSO habilitado: una cambiaba la preferencia y la otra invocaba el flujo.

Está rastreado como CVE-2026-31986 y fue calificado como Crítico. La cadena muestra por qué los datos firmados deben ser validados por propósito, tipo, contenido y límite de confianza, y no solo por la firma.

Debes buscar estas debilidades encadenadas. Las restricciones de seguridad deberían proteger las rutas de despacho REQUEST, FORWARD, INCLUDE y ERROR. Los filtros de autenticación y CSRF deberían comparar rutas normalizadas en lugar de aceptar coincidencias de subcadenas.

Tu equipo debería reemplazar las claves de firma compartidas, separar las claves entre dominios de confianza y rotar los secretos. Deberían eliminar la evaluación de plantillas y la deserialización siempre que sea posible.

Si un serializador es necesario, las listas blancas estrictas y los filtros JEP 290 pueden reducir la exposición. Las preferencias y configuraciones de usuario nunca deben autorizar la evaluación en el lado del servidor.

La conclusión es que las decisiones de enrutamiento, los tokens de identidad y los servicios de ejecución interna forman colectivamente una única superficie de ataque. Defender esa superficie requiere probar sus interacciones.



Fuentes:
https://cybersecuritynews.com/multiple-vulnerabilities-in-enterprise-java-platforms/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.