
هذا الاستغلال يفحص ما إذا كان الهدف المقدَّم عرضةً للثغرة CVE-2023-49070/CVE-2023-51467 ويقوم أيضًا باستغلالها اعتمادًا على اختيار المستخدم.
Apache-OFBiz-Auth-Bypass-and-RCE-Exploit-CVE-2023-49070-CVE-2023-51467
Apache OFBiz هو نظام مفتوح المصدر لتخطيط موارد المؤسسات. يوفر مجموعة من التطبيقات المؤسسية التي تدمج وتؤتمت العديد من العمليات التجارية للمؤسسة.
CVE-2023-49070 هو ثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) قبل المصادقة تم اكتشافها في Apache OFBiz 18.12.09. تعود المشكلة إلى وجود XML-RPC، الذي لم يعد مدعومًا ولكنه لا يزال موجودًا في النظام.
CVE-2023-51467 يسمح للمهاجمين بتجاوز عمليات المصادقة، مما يمكنهم من تنفيذ تعليمات برمجية عشوائية عن بُعد.
الإصدارات المتأثرة: 18.12.10 وما دون
تفحص هذه الأداة ما إذا كان الهدف المقدم عرضة للثغرة وتستغله أيضًا اعتمادًا على اختيار المستخدم.
الاستخدام: python3 exploit.py https://localhost:8443/
المرجع: https://www.prio-n.com/blog/cve-2023-49070-51467-attacking-defending-Apache-OFBiz
ملاحظة: يجب أن يكون لديك ملف ysoserial-all.jar في نفس الدليل الذي توجد به الأداة. يمكنك تنزيله من هذا المستودع أو من https://github.com/frohoff/ysoserial/releases/latest/download/ysoserial-all.jar.
إذا لم تتم عملية التسلسل أو لم تنجح الأداة لسبب ما، فاتبع الخطوات أدناه لخفض إصدار جافا لديك وحاول مرة أخرى.
update-java-alternatives --list
sudo update-java-alternatives --set /usr/lib/jvm/java-1.11.0-openjdk-amd64
sudo update-java-alternatives --set <Any_lower_compatible_version>
إخلاء مسؤولية: يجب استخدام هذه الأداة لأغراض تعليمية واختبارية مصرح بها فقط. يُحظر الاستخدام غير القانوني/غير المصرح به لهذه الأداة.