CVE-2021-26295
Vulnerabilidade de RCE na versão mais recente do Apache OFBiz devido à serialização Java usando RMI
- Publicado
- 22 de mar. de 2021
- Atualizado
- 13 de fev. de 2025
- Atribuindo CNA
- apache
- Evidência observada
- 24 de ago. de 2026
Vulnerabilidade de RCE na versão mais recente do Apache OFBiz devido à serialização Java usando RMI
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 dias
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Apache OFBiz tem desserialização insegura anterior à versão 17.12.06. Um atacante não autenticado pode usar esta vulnerabilidade para assumir com sucesso o controle do Apache OFBiz.
CVE-2021-26295-POC usa o DNSlog para validar a vulnerabilidade CVE-2021-26295. Uso do poc: coloque o alvo em target.txt e execute python poc.py. (O ambiente Jdk precisa ser <12; caso contrário, o ysoserial não consegue gerar o payload corretamente) exp: python exp.py https://baidu.com e entre na interface de execução de comandos (sem eco)
CVE-2020-9496 e CVE-2021-26295 usam dnslog para validação em massa de PoC e exploits de vulnerabilidades.
Prova de conceito exploit para CVE-2021-26295 (Apache OFBiz RCE) usando DNSlog para verificação de vulnerabilidade out-of-band. Inclui interface de execução de comandos e geração de payload ysoserial.
Exploração para CVE-2021-26295 (RCE no Apache OFBiz) usando o listener JRMP do ysoserial para executar comandos e obter um shell reverso em alvos vulneráveis.
Exphub[Biblioteca de scripts de exploração] inclui scripts de exploração de vulnerabilidades para Webloigc, Struts2, Tomcat, Nexus, Solr, Jboss, Drupal, com as adições mais recentes de CVE-2020-14882, CVE-2020-11444, CVE-2020-10204, CVE-2020-10199, CVE-2020-1938, CVE-2020-2551, CVE-2020-2555, CVE-2020-2883, CVE-2019-17558, CVE-2019-6340.
Reprodução de vulnerabilidades e coleta de PoCs, CVE-2021-21975, cve-2021-22005, CVE-2021-26295, VMware vCenter leitura arbitrária de arquivos
CVE-2021-26295 Apache OFBiz rmi反序列化POC
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.