
Этот эксплойт проверяет, уязвима ли указанная цель для CVE-2023-49070/CVE-2023-51467, а также эксплуатирует её в зависимости от выбора пользователя.
Apache-OFBiz-Auth-Bypass-and-RCE-Exploit-CVE-2023-49070-CVE-2023-51467
Apache OFBiz — это система планирования ресурсов предприятия с открытым исходным кодом. Она предоставляет набор корпоративных приложений, которые интегрируют и автоматизируют многие бизнес-процессы предприятия.
CVE-2023-49070 — это уязвимость удалённого выполнения кода (RCE) до аутентификации, которая была обнаружена в Apache OFBiz 18.12.09. Проблема вызвана наличием XML-RPC, который больше не поддерживается, но остаётся в системе.
CVE-2023-51467 позволяет злоумышленникам обходить процессы аутентификации, предоставляя им возможность удалённо выполнять произвольный код.
Затронутые версии: 18.12.10 и ниже
Этот эксплойт проверяет, уязвима ли указанная цель, а также эксплуатирует её в зависимости от выбора пользователя.
Использование: python3 exploit.py https://localhost:8443/
Ссылка: https://www.prio-n.com/blog/cve-2023-49070-51467-attacking-defending-Apache-OFBiz
Примечание: У вас должен быть файл ysoserial-all.jar в том же каталоге, что и эксплойт. Вы можете скачать его из этого репозитория или с https://github.com/frohoff/ysoserial/releases/latest/download/ysoserial-all.jar.
Если сериализация не происходит или эксплойт по какой-то причине не срабатывает, выполните следующие шаги, чтобы понизить версию Java, и попробуйте снова.
update-java-alternatives --list
sudo update-java-alternatives --set /usr/lib/jvm/java-1.11.0-openjdk-amd64
sudo update-java-alternatives --set <Any_lower_compatible_version>
Отказ от ответственности: Этот эксплойт предназначен только для образовательных целей и санкционированного тестирования. Незаконное/несанкционированное использование этого эксплойта запрещено.