
CVE-2021-40539:ثغرة RCE في ADSelfService Plus
CVE-2021-40539: ثغرة RCE في ADSelfService Plus 1: وصف الثغرة ZOHO ManageEngine ADSelfService Plus هو حل متكامل لإدارة كلمات المرور الذاتية وتسجيل الدخول الموحد من شركة ZOHO لـ Active Directory وتطبيقات السحابة. CVE-2021-40539 Zoho ManageEngine ADSelfService Plus 6113 والإصدارات الأقدم يحتوي على ثغرة تجاوز مصادقة REST API، يمكن للمهاجم عن بعد استغلال هذه الثغرة للتحكم في الأنظمة المتأثرة. درجة CVSS للثغرة: 9.33، مستوى الخطر: خطير
2: استغلال الثغرة الخطوة 1: استعلامات FoFa
# Fofa搜索语法
"ADSelfService"
app="ZOHO-ManageEngine-ADSelfService"
header="JSESSIONIDADSSP" //推荐
الخطوة 2: ابحث عن أهداف عشوائية واستخدم سكريبت الكشف التالي لاختبار الثغرة....
https://github.com/synacktiv/CVE-2021-40539/blob/main/exploit.py
使用方式:
C:\Users\26629\Desktop\CVE-2021-40539-main>python39 exploit.py
usage: exploit.py [-h] -t TARGET [-w WEBSHELL] [-j JAVA_CLASS] [-s]
exploit.py: error: the following arguments are required: -t/--target
الخطوة 3: استخدم رابط Godzilla وأجرِ اختبار التحقق.... https://ip/help/admin-guide/test.jsp
الذي قمت برفعه هو سكريبت كشف جماعي، يمكنكم تنزيله ومواصلة تحسينه.