Sploitus

Exploit for Ofbiz-RCE

kitploit · 2026-08-26

Exploit Code

MARKDOWN19 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-GUINEA-OFFENSIVE-SECURITY-OFBIZ-RCE
# 📌 Apache OFBiz RCE Exploit (CVE-2024-38856)

Этот скрипт на Python позволяет эксплуатировать уязвимость удаленного выполнения кода (RCE) в Apache OFBiz (версии < 18.12.15) через неавторизованный доступ к конечной точке `/webtools/control/forgotPassword/ProgramExport`.

## 🛠️ Описание

  * **CVE** : CVE-2024-38856
  * **Тип** : Неправильная авторизация → Удаленное выполнение кода
  * **Компонент** : Apache OFBiz
  * **Затронутые версии** : до 18.12.15
  * **Эксплойт** : Внедрение Groovy-кода, преобразованного в Unicode (`\uXXXX`), отправляемого через `POST`.



## 🚀 Функции

  * Удаленное выполнение команд Linux (`--cmd`)
  * Обратная оболочка через `busybox`/`nc` (`--shell`)