
Cet exploit analyse si la cible fournie est vulnérable à CVE-2023-49070/CVE-2023-51467 et l'exploite également selon le choix de l'utilisateur.
Apache-OFBiz-Auth-Bypass-and-RCE-Exploit-CVE-2023-49070-CVE-2023-51467
Apache OFBiz est un système open source de planification des ressources d'entreprise. Il fournit une suite d'applications métier qui intègrent et automatisent de nombreux processus métier d'une entreprise.
CVE-2023-49070 est une vulnérabilité d'exécution de code à distance (RCE) pré-authentification identifiée dans Apache OFBiz 18.12.09. Le problème provient de la présence de XML-RPC, qui n'est plus maintenu mais reste présent dans le système.
CVE-2023-51467 permet aux attaquants de contourner les processus d'authentification, leur permettant d'exécuter du code arbitraire à distance.
Versions concernées : 18.12.10 et versions antérieures
Cet exploit vérifie si la cible fournie est vulnérable et l'exploite également selon le choix de l'utilisateur.
Utilisation :
python3 exploit.py https://localhost:8443/
Référence :
https://www.prio-n.com/blog/cve-2023-49070-51467-attacking-defending-Apache-OFBiz
Remarque : Vous devez disposer du fichier ysoserial-all.jar dans le même répertoire que l'exploit. Vous pouvez le télécharger depuis ce dépôt ou depuis https://github.com/frohoff/ysoserial/releases/latest/download/ysoserial-all.jar.
Si la sérialisation ne se produit pas ou si l'exploit n'aboutit pas pour une raison quelconque, suivez les étapes ci-dessous pour rétrograder votre version de Java et réessayez.
update-java-alternatives --list
sudo update-java-alternatives --set /usr/lib/jvm/java-1.11.0-openjdk-amd64
sudo update-java-alternatives --set <Any_lower_compatible_version>
Avertissement :
Cet exploit doit être utilisé uniquement à des fins éducatives et de tests autorisés. Toute utilisation illégale ou non autorisée de cet exploit est interdite.