CVE-2021-26295
ثغرة RCE في أحدث إصدار من Apache OFBiz بسبب تسلسل Java باستخدام RMI
- تم النشر
- 22/03/2021
- محدث
- 13/02/2025
- تخصيص CNA
- apache
- الأدلة المرصودة
- 24/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Apache OFBiz يعاني من ثغرة إلغاء تسلسل غير آمن قبل الإصدار 17.12.06. يمكن لمهاجم غير مصادَق استغلال هذه الثغرة للسيطرة الكاملة على Apache OFBiz.
المصادر
7- CVE-2021-26295--استغلال
CVE-2021-26295-POC استغلال DNSlog للتحقق من الثغرة الأمنية CVE-2021-26295. استخدام poc: ضع الهدف في target.txt ثم شغّل `python poc.py` فقط. (بيئة Jdk يجب أن تكون <12، وإلا فلن يتمكن ysoserial من توليد الحمولة بشكل صحيح) exp: `python exp.py https://baidu.com` ثم ادخل إلى واجهة تنفيذ الأوامر (بدون إظهار النتائج)
- ofbiz-pocاستغلال
CVE-2020-9496 وCVE-2021-26295 باستخدام dnslog للتحقق الجماعي من الثغرات الأمنية poc وexp
- CVE-2021-26295استغلال
استغلال إثبات المفهوم لـ CVE-2021-26295 (RCE في Apache OFBiz) باستخدام DNSlog للتحقق من الثغرة خارج النطاق. يتضمن واجهة تنفيذ الأوامر وتوليد حمولة ysoserial.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.