
Доказательство концепции эксплуатации CVE-2021-26295 (Apache OFBiz RCE) с использованием DNSlog для внеполосной проверки уязвимости. Включает интерфейс выполнения команд и генерацию полезной нагрузки ysoserial.
Проверка уязвимости CVE-2021-26295 с помощью DNSlog.
poc: поместите цель в target.txt и запустите python poc.py. (Требуется среда JDK < 12, иначе ysoserial не сможет корректно сгенерировать payload.)
exp: python exp.py https://baidu.com затем войдите в интерфейс выполнения команд (без вывода результата).
Только для обучения и обмена, не используйте в других целях.