
Dieser Exploit prüft, ob das angegebene Ziel für CVE-2023-49070/CVE-2023-51467 anfällig ist, und nutzt es je nach Wahl des Benutzers auch aus.
Apache-OFBiz-Auth-Bypass-and-RCE-Exploit-CVE-2023-49070-CVE-2023-51467
Apache OFBiz ist ein Open-Source-Enterprise-Resource-Planning-System. Es bietet eine Reihe von Unternehmensanwendungen, die viele der Geschäftsprozesse eines Unternehmens integrieren und automatisieren.
CVE-2023-49070 ist eine Pre-Authentication-Sicherheitslücke zur Remote-Codeausführung (RCE), die in Apache OFBiz 18.12.09 identifiziert wurde. Das Problem beruht auf dem Vorhandensein von XML-RPC, das nicht mehr gewartet wird, aber weiterhin im System vorhanden ist.
CVE-2023-51467 ermöglicht es Angreifern, Authentifizierungsprozesse zu umgehen, wodurch sie beliebigen Code remote ausführen können.
Betroffene Versionen: 18.12.10 und früher
Dieser Exploit überprüft, ob das angegebene Ziel verwundbar ist, und führt je nach Wahl des Benutzers auch den Exploit aus.
Verwendung: python3 exploit.py https://localhost:8443/
Referenz: https://www.prio-n.com/blog/cve-2023-49070-51467-attacking-defending-Apache-OFBiz
Hinweis: Sie sollten die Datei ysoserial-all.jar im selben Verzeichnis wie den Exploit haben. Sie können sie entweder aus diesem Repository oder von https://github.com/frohoff/ysoserial/releases/latest/download/ysoserial-all.jar herunterladen.
Wenn die Serialisierung nicht erfolgt oder der Exploit aus irgendeinem Grund nicht erfolgreich ist, befolgen Sie die folgenden Schritte, um Ihre Java-Version herabzustufen, und versuchen Sie es erneut.
update-java-alternatives --list
sudo update-java-alternatives --set /usr/lib/jvm/java-1.11.0-openjdk-amd64
sudo update-java-alternatives --set <Any_lower_compatible_version>
Haftungsausschluss: Dieser Exploit darf nur für Bildungs- und autorisierte Testzwecke verwendet werden. Die illegale/unautorisierte Nutzung dieses Exploits ist untersagt.