CVE-2021-26295
最新版 Apache OFBiz 中因使用 RMI 进行 Java 序列化导致的 RCE 漏洞
- 已发布
- 2021年3月22日
- 已更新
- 2025年2月13日
- 分配 CNA
- apache
- 观察到的证据
- 2026年8月24日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H高 · 未来 30 天
- 百分位
- 99.9%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Apache OFBiz 在 17.12.06 之前存在不安全的反序列化漏洞。未经身份验证的攻击者可以利用此漏洞成功接管 Apache OFBiz。
来源
7- CVE-2021-26295--漏洞利用
CVE-2021-26295-POC 利用DNSlog进行CVE-2021-26295的漏洞验证。 使用 poc:将目标放于target.txt后运行python poc.py即可。(Jdk环境需<12,否则ysoserial无法正常生成有效载荷) exp:python exp.py https://baidu.com然后进入命令执行界面(无回显)
- ofbiz-poc漏洞利用
CVE-2020-9496和CVE-2021-26295利用dnslog批量验证漏洞poc及exp
- CVE-2021-26295漏洞利用
针对CVE-2021-26295(Apache OFBiz RCE)的概念验证利用工具,使用DNSlog进行带外漏洞验证。包含命令执行接口和ysoserial payload生成。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。