
إثبات المفهوم لـ CVE-2022-47966 الذي يؤثر على منتجات ManageEngine المتعددة
POC لـ CVE-2022-47966 الذي يؤثر على منتجات ManageEngine التالية:
يعمل هذا الـ POC المحدد فقط على المنتجات التي تستخدم Apache Santuario (xmlsec) <= 1.4.1 مثل:
قد تقوم منتجات أخرى بإجراء فحوصات إضافية على استجابة SAML. يتضمن تعديل هذا الـ POC ليعمل على المنتجات التي تجري فحوصات إضافية:
يمكن العثور على تحليل فني للسبب الجذري للثغرة على مدونتنا: https://www.horizon3.ai/manageengine-cve-2022-47966-technical-deep-dive
Khoadha من Viettel Security يوثق بحثه الأصلي حول هذه الثغرة وكيفية استغلالها عبر العديد من إصدارات xmlsec: https://blog.viettelcybersecurity.com/saml-show-stopper/
لتحليل سجلات ManageEngine بحثًا عن مؤشرات الاختراق، راجع مدونة IOC الخاصة بنا: https://www.horizon3.ai/manageengine-cve-2022-47966-iocs/
يستغل هذا الـ POC ثغرة تنفيذ التعليمات البرمجية عن بُعد قبل المصادقة لتشغيل أمر باستخدام طريقة Runtime.exec في Java.
بالنسبة للمنتجات المتعلقة بـ Active Directory، مثل ADManager، يلزم وجود وسيط issuer:
root@kali:~# python3 ./CVE-2022-47966.py --url https://10.0.40.90:8443/samlLogin/<guid> --issuer https://sts.windows.net/<guid>/ --command notepad.exe
بالنسبة للمنتجات الأخرى، يكفي وجود عنوان URL:
root@kali:~# python3 ./CVE-2022-47966.py --url https://10.0.40.64:8080/SamlResponseServlet --command notepad.exe
قم بالتحديث إلى أحدث إصدار من المنتج المتأثر.
تم إنشاء هذا البرنامج لأغراض البحث الأكاديمي وتطوير تقنيات دفاعية فعالة فقط، وليس المقصود استخدامه لمهاجمة الأنظمة إلا في حالة التصريح بذلك صراحةً. القائمون على المشروع غير مسؤولين عن إساءة استخدام البرنامج. استخدم بمسؤولية.