
Questo repository è un PoC per sfruttare le vulnerabilità RCE preauth CVE-2023-51467 e CVE-2023-49070 trovate in Apache OFBiz.
Questo script exploit e PoC sono scritti per un'analisi approfondita delle CVE su vsociety.
Il sistema ERP (Enterprise Resource Planning) Apache OFBiz, un versatile framework web basato su Java ampiamente utilizzato in vari settori, sta affrontando una grave sfida di sicurezza. La scoperta del team di ricerca sulle minacce di SonicWall della CVE-2023-51467, una grave vulnerabilità di bypass dell'autenticazione con punteggio CVSS 9.8, ha rivelato un rischio allarmante per l'integrità del sistema. Questa vulnerabilità non solo espone il sistema ERP a potenziali sfruttamenti, ma apre anche la porta a un exploit di Server-Side Request Forgery (SSRF), presentando una doppia minaccia per le organizzazioni che fanno affidamento su Apache OFBiz.
Il repository contiene anche il rilascio di ysoserial utilizzato per generare dati serializzati.
Esegui lo script in modalità scanner:
python3 exploit.py --url https://localhost:8443
Esegui un comando sul server remoto:
python3 exploit.py --url https://localhost:8443 --cmd 'CMD'
Questo script exploit è stato creato esclusivamente per la ricerca e lo sviluppo di tecniche difensive efficaci. Non è destinato a essere utilizzato per attività dannose o non autorizzate. L'autore e il proprietario dello script declinano ogni responsabilità per qualsiasi uso improprio o danno causato da questo software. Tieni presente che gli utenti sono invitati a utilizzare questo software in modo responsabile e solo in conformità con le leggi e le normative applicabili. Usalo responsabilmente.