
Prueba de concepto de RCE sin autenticación para Apache OFBiz CVE-2023-49070, que explota la deserialización Java XML-RPC para lograr la ejecución remota de código en versiones vulnerables.
Este es un POC de RCE sin autenticación para CVE-2023-49070 que afectó a las aplicaciones Apache OFBiz < 18.12.10 debido a un bug de deserialización de Java en xml-rpc.
para más información consulte: https://github.com/advisories/GHSA-9rm6-p86c-42xm
imagen dockerizada de ofbiz vulnerable: https://hub.docker.com/r/marcopinball/ofbiz-demo
wget https://github.com/frohoff/ysoserial/releases/latest/download/ysoserial-all.jar


Este exploit ha sido desarrollado por Abdelhameed Ghazy.
Twitter : https://twitter.com/abd0ghazy
LinkedIn : https://www.linkedin.com/in/abdelhameed-ghazy-1a50b619a/