Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2023-51467 — CVE-2023-51467 POC | Kitploit
Tools/GitHubGitHub/imuspirit/cve-2023-51467
Authentifizierung & AutorisierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsPayload-Entwicklung
GitHubimuspirit/cve-2023-51467

CVE-2023-51467

CVE-2023-51467 POC

Repository anzeigen
4112vor 2 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2023-51467

exp.py geändert zu Befehl Ausführung

Post.txt

Serialisierungs-Schwachstellen Ausnutzung

bypassauth.txt

Authentifizierungsumgehungstest

Schwachstellengrund

Da bei der Authentifizierungsprüfung fälschlicherweise null verwendet wurde, um eine Bedingung zu prüfen, hatte diese Methode keine Wirkung, was zur Umgehung der Authentifizierung führte.


        if (username == null) username = (String) session.getAttribute("USERNAME");
        if (password == null) password = (String) session.getAttribute("PASSWORD");
        if (token == null) token = (String) session.getAttribute("TOKEN");
        if (UtilValidate.isEmpty(username)) username = (String) session.getAttribute("USERNAME");
        if (UtilValidate.isEmpty(password)) password = (String) session.getAttribute("PASSWORD");
        if (UtilValidate.isEmpty(token)) token = (String) session.getAttribute("TOKEN");


Direkte Befehl Ausführung

Jemand hat eine direkte Befehl Ausführung analysiert, aber diese erfordert die Umgehung des Groovy-Filters. Oder gibt es einen besseren Einstiegspunkt? rce.txt

def process = cmd.execute()
process.waitFor()
println "Exit code: ${process.exitValue()}"
println "Output:\n${process.text}"```

## Referenzen
https://github.com/apache/ofbiz-framework/commit/47e7959065b82b170da5c330ed5c17af16415ede#diff-68decfd4946b8ef0adcc4c7f18b938aec4a07ff7ce64609a2691ba88a4688607
https://mp.weixin.qq.com/s/vdyqfm0FkbKp5W2LilhbXA
Nicht für illegale Zwecke verwenden
Tool herunterladen