CVE-2021-26295
नवीनतम Apache OFBiz में RMI का उपयोग करते हुए Java सीरियलाइज़ेशन के कारण RCE भेद्यता
- प्रकाशित
- 22 मार्च 2021
- अद्यतन
- 13 फ़र॰ 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 24 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache OFBiz में 17.12.06 से पहले असुरक्षित डिसीरियलाइज़ेशन मौजूद है। एक अप्रमाणित हमलावर इस भेद्यता का उपयोग करके Apache OFBiz पर सफलतापूर्वक कब्ज़ा कर सकता है।
स्रोत
7- CVE-2021-26295--एक्सप्लॉइट
CVE-2021-26295-POC DNSlog का उपयोग करके CVE-2021-26295 की भेद्यता का सत्यापन करें। poc का उपयोग: लक्ष्य को target.txt में रखने के बाद python poc.py चलाएँ। (Jdk वातावरण <12 होना चाहिए, अन्यथा ysoserial सही ढंग से पेलोड उत्पन्न नहीं कर सकता) exp: python exp.py https://baidu.com फिर कमांड निष्पादन इंटरफ़ेस में प्रवेश करें (कोई रिस्पॉन्स नहीं)
- ofbiz-pocएक्सप्लॉइट
CVE-2020-9496 और CVE-2021-26295 dnslog का उपयोग करके बैच भेद्यता सत्यापन POC और EXP
- CVE-2021-26295एक्सप्लॉइट
CVE-2021-26295 (Apache OFBiz RCE) के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो आउट-ऑफ-बैंड भेद्यता सत्यापन के लिए DNSlog का उपयोग करता है। इसमें कमांड निष्पादन इंटरफ़ेस और ysoserial पेलोड जनरेशन शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।