Введение 5 декабря 2023 года в Apache OFBiz был найден критический баг, приводящий к удаленному выполнению кода без аутентификации. Разработчик исправил ошибку в версии 18.12.10, однако после исправления появилась другая ошибка, также приводящая к обходу аутентификации с RCE путем внедрения Groovy-выражения. Этой ошибке был присвоен идентификатор CVE-2023-51467 и 9.8 баллов по CVSS. В этой статье мы подготовим стенд и разберем уязвимость CVE-2023-51467. Данная статья представлена исключительно в образовательных целях. Red Team сообщество "GISCYBERTEAM" не несёт ответственности за любые последствия ее использования третьими лицами. Подготовка Для эксплуатации уязвимости мы скачаем докер контейнер с уязвимой версией ПО с vulhub, как в прошлой статье: docker pull vulhub/ofbiz:18.12.10 # - скачиваем версию 18.12.10
docker run -p 8443:8443 vulhub/ofbiz:18.12.10 Либо мы можем скачать compose-файл с репозитория GitHub и запустить контейнер командой: docker-compose up Разбор уязвимости CVE-20