CVE-2024-36104
Apache OFBiz: RCE की ओर ले जाने वाला पाथ ट्रैवर्सल
- प्रकाशित
- 4 जून 2024
- अद्यतन
- 13 फ़र॰ 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 99.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache OFBiz में प्रतिबंधित निर्देशिका ('Path Traversal') के लिए पथनाम की अनुचित सीमा भेद्यता। यह समस्या Apache OFBiz: 18.12.14 से पहले के संस्करणों को प्रभावित करती है। उपयोगकर्ताओं को संस्करण 18.12.14 में अपग्रेड करने की अनुशंसा की जाती है, जो इस समस्या को ठीक करता है।
स्रोत
3CVE-2024-36104 के लिए PoC — Apache OFBiz (<18.12.14) में बिना प्रमाणीकरण के Groovy RCE, /%2e/%2e/ view path traversal के माध्यम से ProgramExport तक
Apache OfBiz भेद्यताएँ
- CVE-2024-36104एक्सप्लॉइट
CVE-2024-36130 के लिए एक्सप्लॉइट टूल जो Apache OFBiz कोड निष्पादन भेद्यता को लक्षित करता है। स्वचालित शोषण के लिए प्रॉक्सी और थ्रेडिंग के साथ एकल और बैच URL स्कैनिंग का समर्थन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।