Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-38856_Scanner — Apache OFBiz 远程代码执行扫描器和漏洞利用(CVE-2024-38856) | Kitploit
工具/GitHubGitHub/securelayer7/cve-2024-38856_scanner
漏洞扫描器漏洞利用Web应用程序漏洞利用渗透测试命令与控制红队
GitHubsecurelayer7/cve-2024-38856_scanner

CVE-2024-38856_Scanner

Apache OFBiz 远程代码执行扫描器和漏洞利用(CVE-2024-38856)

查看仓库
491321年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2024-38856

仅供道德使用,不允许任何有害或恶意活动。使用者自行承担责任。

CVE-2024-38856:Apache OFBiz 远程代码执行扫描与利用工具

CVE 分析:https://blog.securelayer7.net/cve-2024-38856-apache-ofbiz-rce

  • 该漏洞影响 Apache OFBiz:至 18.12.14 版本

使用方法

root@kitploit:~


 ██████╗██╗   ██╗███████╗    ██████╗  ██████╗ ██████╗ ██╗  ██╗     ██████╗  █████╗  █████╗ ███████╗ ██████╗ 
██╔════╝██║   ██║██╔════╝    ╚════██╗██╔═████╗╚════██╗██║  ██║     ╚════██╗██╔══██╗██╔══██╗██╔════╝██╔════╝ 
██║     ██║   ██║█████╗█████╗ █████╔╝██║██╔██║ █████╔╝███████║█████╗█████╔╝╚█████╔╝╚█████╔╝███████╗███████╗ 
██║     ╚██╗ ██╔╝██╔══╝╚════╝██╔═══╝ ████╔╝██║██╔═══╝ ╚════██║╚════╝╚═══██╗██╔══██╗██╔══██╗╚════██║██╔═══██╗
╚██████╗ ╚████╔╝ ███████╗    ███████╗╚██████╔╝███████╗     ██║     ██████╔╝╚█████╔╝╚█████╔╝███████║╚██████╔╝
 ╚═════╝  ╚═══╝  ╚══════╝    ╚══════╝ ╚═════╝ ╚══════╝     ╚═╝     ╚═════╝  ╚════╝  ╚════╝ ╚══════╝ ╚═════╝ 
                                                                                                            
                                                                                                                                                           
                                                                                                                                                              
                    Github: https://github.com/securelayer7/CVE-2024-38856_Scanner
                                By: Securelayer7(yosef0x01 & Zeyad Azima)                                     

usage: cve-2024-38856_Scanner.py [-h] [-t TARGET] [-p PORT] [-c COMMAND] [-s] [-d DOMAIN] [-f FILE]

CVE-2024-38856 Apach Ofbiz RCE Scanners.

options:
  -h, --help            显示此帮助信息并退出。

  -t TARGET, --target TARGET
                        指定扫描或利用的目标主机。应为目标服务器的 IP 地址或域名。
  
  -p PORT, --port PORT  指定目标端口。这是目标主机上运行易受攻击服务的端口(例如 8080)。

  -c COMMAND, --command COMMAND
                        如果要利用漏洞,要在目标服务器上执行的命令。此选项仅与 `--exploit` 标志一起使用。

  -s, --scan            执行扫描以检查指定目标是否存在漏洞。扫描将使用基本的网络命令(如 `ping`、`curl` 和 `wget`)探测目标。
  
  -d DOMAIN, --domain DOMAIN
                        执行扫描时使用的域名或 IP 地址。通常是攻击者的域名,目标将通过 `ping`、`curl` 和 `wget` 等命令与之交互。如果未指定,默认为 `http://example.com`。

  -f FILE, --file FILE  指定包含目标列表的文件。文件中的每一行应采用 `http(s)://target,port` 格式。此选项允许批量扫描或利用多个目标。

  -O OUTPUT, --output OUTPUT
                        保存结果的文件。如果指定,扫描或利用的结果将写入此文件,而不是打印到控制台。

  --proxy PROXY         指定代理以路由你的请求。格式应为 `http://proxyhost:port` 或 `https://proxyhost:port`。如果你需要将流量路由到拦截代理(如 Burp Suite)或隐藏 IP 地址,此选项很有用。

  --exploit             在指定目标上利用漏洞。使用此选项时,脚本将尝试在目标服务器上执行通过 `-c` 或 `--command` 选项提供的命令。如果你不仅想扫描,还想利用漏洞,则必须使用此选项。

  --timeout TIMEOUT     指定脚本发出的 HTTP 请求的超时时间(秒)。它控制脚本在认为尝试失败之前等待目标服务器响应的时长。默认值为 10 秒。

参数

  • -t, --target <host>:指定目标主机。不能与 --file 选项同时使用。

  • -p, --port <port>:指定目标端口。如果目标文件中未指定端口,则需使用此选项。

  • -c, --command <command>:指定在目标上执行的命令。

  • -s, --scan:启用扫描模式。使用此选项时,脚本将对指定域名执行一系列预定义的命令(ping、curl、wget)。

  • -d, --domain <domain>:指定你的域名(攻击者域名),用于扫描时配合 ping、curl、wget 命令。此选项必须与 --scan 一起使用。

  • -f, --file <file>:指定一个包含目标列表的文件,每行格式为 http(s)://target,port。此选项不能与 --target 同时使用。

  • -O, --output <output_file>:结果输出文件。

全局端口:扫描目标文件时,你可以省略 ,port,并使用 -p 为所有目标设置一个全局端口。

单个目标

  • 利用模式
root@kitploit:~
python cve-2024-38856_Scanner.py -t <target> -p <port> -c "command" --exploit

利用截图

  • 扫描模式
root@kitploit:~
python python cve-2024-38856_Scanner.py -t <target> -p <port> -s -d <domain> --scan

image

目标文件

  • 普通模式
root@kitploit:~
python exploit.py -f <file> -c "command"

image

  • 带全局端口的扫描模式
root@kitploit:~
python exploit.py -f <file> -p <port> -s -d <domain>

image

截图:

image

image

下载工具