Lançado patch para vulnerabilidade crítica do Apache Unomi RCE

O Apache Unomi, uma plataforma Java Open Source projetada para fornecer uma experiência personalizada ao cliente, tinha uma vulnerabilidade crítica de RCE.
Updated on
April 17, 2026
Published on
December 4, 2020
Read MINUTES
5
Subscribe to the latest industry news, threats and resources.
ConsultivoInteligência de vulnerabilidadeFornecedorApacheCVSS 10 (Crítico)CAVERNA2020-13942 AlvoApache Unomi <=1.5.1ResultadoARROZDisponibilidade do patchsim Versão corrigida 1.5.2

[/vc_column_text] [vc_column_text] O Apache Unomi é uma plataforma de dados de clientes Java Open Source projetada para fornecer uma experiência personalizada ao cliente. Ele pode ser integrado a CRMs, aplicativos, CMSs etc. E, devido à sua integração eficiente com outros serviços essenciais, comprometer o Unomi é um ponto de entrada ideal para redes corporativas protegidas.

Modus operandi

Os invasores podem criar solicitações HTTP maliciosas para servidores Unomi, especificamente para o endpoint /context.js\ json do servidor, contendo comandos arbitrários usando a linguagem de expressão específica de Java (EL), como MVEL e OGNL. Devido ao tratamento inseguro das classes (carregamento de classes arbitrárias e métodos de invocação), os comandos serão executados no sistema operacional do servidor de destino dentro do contexto de segurança do aplicativo Unomi.

Impacto

Impacto técnico

Os agentes de ameaças podem iniciar ataques, usando servidores Unomi comprometidos, para atingir os serviços críticos associados.
Execute o movimento lateral para comprometer os dados do cliente.
Lance ataques contra redes segmentadas, comprometendo assim todo o domínio da rede.

Impacto nos negócios

Comprometa dados confidenciais do cliente/cliente.
As violações de dados mancham a reputação e a marca de uma organização.
Os agentes de ameaças podem abusar das vulnerabilidades para lançar ataques de ransomware contra o alvo.

Mitigação

Atualize o Apache Unomi para a versão 1.5.2 ou superior.

Get Global Threat Intelligence on Real Time

Protect your business from cyber threats with real-time global threat intelligence data.. 30-day free and No Commitment Trial.
Agende uma demonstração
Real time Threat Intelligence Data
More information and context about Underground Chatter
On-Demand Research Services
Dashboard mockup
Global Threat Intelligence Feed

Protect and proceed with Actionable Intelligence

The Global Cyber Threat Intelligence Feed is an innovative platform that gathers information from various sources to help businesses and organizations stay ahead of potential cyber-attacks. This feed provides real-time updates on cyber threats, including malware, phishing scams, and other forms of cybercrime.
Trusted by 400+ Top organisations