
यह रिपॉजिटरी Apache OFBiz में पाई गई CVE-2023-51467 और CVE-2023-49070 preauth RCE कमजोरियों का शोषण करने के लिए एक PoC है।
यह एक्सप्लॉइट स्क्रिप्ट और PoC vsociety पर गहन CVE विश्लेषण के लिए लिखी गई हैं।
Apache OFBiz Enterprise Resource Planning (ERP) प्रणाली, एक बहुमुखी Java-आधारित वेब फ्रेमवर्क है जिसका व्यापक रूप से विभिन्न उद्योगों में उपयोग किया जाता है, एक गंभीर सुरक्षा चुनौती का सामना कर रही है। SonicWall थ्रेट रिसर्च टीम की खोज ने CVE-2023-51467, जो 9.8 के CVSS स्कोर के साथ एक गंभीर प्रमाणीकरण बाईपास भेद्यता है, के माध्यम से सिस्टम की अखंडता के लिए एक चिंताजनक जोखिम का खुलासा किया है। यह भेद्यता न केवल ERP प्रणाली को संभावित शोषण के लिए उजागर करती है, बल्कि Server-Side Request Forgery (SSRF) शोषण का द्वार भी खोलती है, जो Apache OFBiz पर निर्भर संगठनों के लिए एक दोहरा खतरा प्रस्तुत करती है।
इस repo में ysoserial रिलीज़ भी शामिल है जिसका उपयोग सीरियलाइज़्ड डेटा उत्पन्न करने के लिए किया जाता है।
स्क्रिप्ट को स्कैनर मोड में चलाएँ:
python3 exploit.py --url https://localhost:8443
रिमोट सर्वर पर कमांड चलाएँ:
python3 exploit.py --url https://localhost:8443 --cmd 'CMD'
यह एक्सप्लॉइट स्क्रिप्ट केवल शोध और प्रभावी रक्षात्मक तकनीकों के विकास के लिए बनाई गई है। इसका उपयोग किसी भी दुर्भावनापूर्ण या अनधिकृत गतिविधियों के लिए नहीं किया जाना है। स्क्रिप्ट के लेखक और स्वामी इस सॉफ़्टवेयर के किसी भी दुरुपयोग या क्षति के लिए कोई ज़िम्मेदारी या दायित्व अस्वीकार करते हैं। बता दें, उपयोगकर्ताओं से आग्रह किया जाता है कि वे इस सॉफ़्टवेयर का उपयोग ज़िम्मेदारी से और केवल लागू कानूनों और विनियमों के अनुसार करें। ज़िम्मेदारी से उपयोग करें।