Sploitus

Exploit for ofbiz-CVE-2023-49070-RCE-POC

kitploit · 2026-08-27

Exploit Code

MARKDOWN23 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-ABDOGHAZY2015-OFBIZ-CVE-2023-49070-RCE-POC
# ofbiz-CVE-2023-49070-RCE-POC

Это POC для эксплуатации удалённого выполнения кода (RCE) без аутентификации для уязвимости CVE-2023-49070, которая затрагивает Apache ofbiz версии < 18.12.10 из-за ошибки десериализации Java в xml-rpc.   
Для получения дополнительной информации обратитесь к: https://github.com/advisories/GHSA-9rm6-p86c-42xm   


Образ уязвимого ofbiz в Docker: https://hub.docker.com/r/marcopinball/ofbiz-demo

## Вы должны скачать ysoserial-all.jar отсюда   


> wget https://github.com/frohoff/ysoserial/releases/latest/download/ysoserial-all.jar

### POC для DNS

![image](https://assets.kitploit.com/production/public/readmes/22075/b6f856ee0513dcf9265c1dcb1e2f49c28229c1fdea769c01aebbcb52cc935085.png)

### POC для RCE

![image](https://assets.kitploit.com/production/public/readmes/22075/949c22c4c203432461e24179262018135b5f46da4b33a9515a8187762ff3d1ce.png)

#### Эти твиты мне очень помогли: