
CVE-2023-49070/CVE-2023-51467 हमले के लिए एक उपकरण
CVE-2023-49070/CVE-2023-51467 हमले के लिए एक उपकरण
vulhub/ofbiz:18.12.09
शुरू करें
java -jar OFBiz-Attack.jar
तीन मॉड्यूल हैं, जो इस प्रकार हैं:
भेद्यता का पता लगाना

बस लक्ष्य URL दर्ज करें, कोई अतिरिक्त रूट न जोड़ें, अन्यथा बाद के मॉड्यूल उपयोग प्रभावित होगा। केवल Https अनुरोध भेजने का समर्थन करता है, गति वेब सर्वर प्रदर्शन पर निर्भर करती है
सत्यापन पूरा होने के बाद URL को संशोधित न करें, बाद में उपयोग इस बॉक्स से URL प्राप्त करेगा
कमांड निष्पादन
उपयोग से पहले भेद्यता सत्यापन पूरा करना आवश्यक है, CVE-2023-51467 का उपयोग कमांड निष्पादित करने के लिए किया जाता है, और प्रतिक्रिया प्रदर्शित करना आसान है

निष्पादन विफल होने पर "Not executed for security reason" संदेश लौटाया जाएगा
कुछ कमांड निष्पादित नहीं किए जा सकने का कारण (संभवतः) security.properties फ़ाइल में ब्लैकलिस्ट सेट होना है

फिर भी रिवर्स शेल निष्पादित किया जा सकता है, यदि यह मॉड्यूल अनुभव अच्छा नहीं है तो अगले मॉड्यूल पर जाएँ
मेमोरी-शेल इंजेक्ट करना
⚠️सावधानी से उपयोग करें, क्षति अपरिवर्तनीय है
उपयोग से पहले भेद्यता सत्यापन पूरा करना आवश्यक है, CVE-2023-49070 डी-सीरियलाइज़ेशन का उपयोग करके मेमोरी-शेल इंजेक्ट किया जाता है, मॉड्यूल CMD/Behinder मेमोरी-शेल इंजेक्ट करने का समर्थन करता है, सिद्धांत रूप में केवल एक ही इंजेक्ट किया जा सकता है

Behinder से कनेक्ट करें, डिफ़ॉल्ट पासवर्ड, अंत में / न भूलें

दोनों प्रकार के मेमोरी-शेल /webtool/* के Filter में इंजेक्ट किए जाते हैं
⚠️यह उपकरण केवल सीखने और आदान-प्रदान के लिए है, कृपया अवैध उद्देश्यों के लिए उपयोग न करें
यदि मॉड्यूल ने आपको खराब अनुभव दिया है, तो मैं क्षमा चाहता हूँ, कृपया उपकरण के लिए सुझाव दें, बाद में सुधार किए जाएँगे🙏
उपयोग के लिए धन्यवाद