Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-11374-check — Erkennungsskript für CVE-2026-11374 | Kitploit
Tools/GitHubGitHub/bishopfox/cve-2026-11374-check
DefensivwerkzeugeSchwachstellenscannerExploitationWebsicherheitPenetrationstestsBedrohungsanalyse
GitHubbishopfox/cve-2026-11374-check

CVE-2026-11374-check

Erkennungsskript für CVE-2026-11374

Repository anzeigen
1135vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-11374 ManageEngine AD360 – Erkennungsskript für die Exploit-Voraussetzung

Ein Erkennungsskript für die Exploit-Voraussetzung von CVE-2026-11374, eine Schwachstelle mit vorhersagbarem SSO-Ticket, die zu einer nicht authentifizierten Kontoübernahme in der gesamten ManageEngine-AD360-Suite führt. Die vier betroffenen Produkte teilen sich das ManageEngineADSFramework:

ProduktBetroffener BuildFix-Build
ADSelfService Plus≤ 65286529
RecoveryManager Plus≤ 63206321
M365 Manager Plus≤ 48164817
ADAudit Plus≤ 87028703

In betroffenen Builds ist das SSO-Ticket lediglich System.currentTimeMillis() (ein vorhersagbarer Zeitstempel), der beim Login des Opfers abgetastet wird, sodass es über das Cookie CUSTOM_SSO_TICKET replaybar ist, um diese Sitzung zu übernehmen. Der Fix ersetzt das Ticket durch UUID.randomUUID() (eine ausreichend zufällige Kennung). Der Replay-Pfad ist nur erreichbar, wenn das Produkt in AD360 integriert ist: ADSFilter macht ihn von isProductIntegrated() abhängig. Diese Hürde ist die Voraussetzung, die dieses Werkzeug prüft.

HINWEIS: Dieser Detektor bestätigt die Voraussetzung, nicht die Schwachstelle selbst. Ein POTENTIALLY_AFFECTED-Ergebnis ist kein bestätigtes „verwundbar“-Urteil – siehe unten für weitere Informationen.

Ist die Ausführung sicher?

Ja. Das Werkzeug ist für den Produktions- und Bewertungseinsatz konzipiert.

  • Es wird nichts ausgenutzt. Die Sonde sendet ein ungültiges SSO-Ticket (1700000000000, ein Millisekundenwert, der so weit in der Vergangenheit liegt, dass er nie im Cache liegen kann), sodass niemals eine Sitzung erlangt wird. Der Server teilt uns lediglich mit, die gesendeten Cookies zu löschen.
  • Keine Zustandsänderungen am Ziel. Jede Anfrage ist ein einfacher GET, und die einzigen betroffenen Cookies sind die Wegwerf-Cookies, die das Werkzeug sendet.
  • Kein Brute-Forcing und keine Sitzungsauflösung. Das Werkzeug versucht nicht die aktive Zeitstempel-Ticket-Auflösung, die Ausnutzbarkeit beweisen würde; das ist Exploitation und nicht Erkennung und liegt außerhalb des Rahmens (siehe Einschränkungen).

Was dieses Werkzeug Ihnen sagen kann und was nicht

Der Patch für CVE-2026-11374 änderte nur, wie das Ticket erzeugt wird (von Millisekunden zu UUID); er änderte nicht den Cookie-Replay-Pfad, den diese Sonde testet. Daher antwortet eine gepatchte Installation Byte für Byte identisch zu einer anfälligen auf jede nicht authentifizierte Anfrage.

Was das Werkzeug ohne Authentifizierung und nicht destruktiv tun kann:

  • Bestätigen, dass ein erreichbares, in Frage kommendes Produkt den CustomSSO-Cookie-Replay-Pfad aktiv hat (d. h. in AD360 integriert ist), was die Exploit-Voraussetzung für CVE-2026-11374 ist.
  • Anhand des produktspezifischen Sitzungs-Cookies identifizieren, um welches der vier Produkte es sich handelt.
  • Die Build-Nummer eines Assets bestmöglich als Hinweis auslesen. Dies ist bei ADSelfService Plus, ADAudit Plus und M365 Manager Plus verfügbar; bei RecoveryManager Plus nicht verfügbar.

Was es nicht kann:

  • Anfällig von gepatcht unterscheiden. Dafür gibt es kein sicheres, passives, nicht authentifiziertes Signal. Ein POTENTIALLY_AFFECTED-Ergebnis bedeutet, dass die Voraussetzung erfüllt ist und Sie den Patch-Stand überprüfen sollten, nicht dass der Host als verwundbar bestätigt ist.
  • Ausnutzbarkeit bestätigen. Der Nachweis, dass ein Host tatsächlich ausnutzbar ist, erfordert die Beobachtung des Formats eines ausgestellten Tickets (eine 13-stellige Zahl ist verwundbar, eine UUID ist gepatcht; beides erfordert authentifizierte Sicht oder Sicht auf dem Host), das lokale Lesen von conf/product.conf oder das aktive Auflösen eines Live-Tickets (echte Exploitation, die hier bewusst nicht implementiert ist).
  • Einer Build-Nummer von ADSelfService Plus unterhalb des Fix-Builds vollständig vertrauen. ADSSPs ?build= ist manchmal der echte Build und manchmal ein eingefrorener Platzhalter, der unterhalb des Fix-Builds liegt. Ein Wert unterhalb des Fix-Builds ist daher mehrdeutig, und das Werkzeug markiert ihn als nicht schlüssig. Ein Wert auf oder über dem Fix-Build ist weiterhin ein vertrauenswürdiges „gepatcht“-Signal, da der Platzhalter immer zu niedrig ist, um ihn zu erreichen.

Anforderungen

  • Python 3.7+ und die Bibliothek requests. Installation mit pip install requests.

Verwendung

# single host (prefer a URL or host:port; ports differ per product)
./cve_2026_11374_check.py https://adssp.example.com:8888

# multiple hosts (scheme optional: https is tried first, then http)
./cve_2026_11374_check.py host-a:8081 host-b:8365

# scan a list, one target per line ('#' comments allowed), compact output
./cve_2026_11374_check.py -f targets.txt --brief

# machine-readable output for pipelines
./cve_2026_11374_check.py -f targets.txt --json > results.json

Die Standard-Ports unterscheiden sich je nach Produkt (ADSelfService Plus 8888, ADAudit Plus 8081, M365 Manager Plus 8365, RecoveryManager Plus 8090); übergeben Sie daher eine URL oder host:port. Ein bloßer Host verwendet standardmäßig 8888.

Optionen

FlagBeschreibung
targetsEin oder mehrere host, host:port oder https://host:port
-f, --targets-file FILEZiele aus einer Datei lesen (eine pro Zeile; #-Kommentare)
--briefEine einzelne ausgerichtete Zeile pro Ziel, gut zum Scannen vieler Hosts
--jsonStrukturierte JSON-Ergebnisse ausgeben
--timeout SECSTimeout pro Anfrage (Standard: 15)
--no-buildDie zusätzliche Build-Nummer-Anfrage bei einem positiven Befund überspringen
--no-colorFarbige Ausgabe deaktivieren (respektiert auch NO_COLOR und Nicht-TTY)

Beispiele

Eine in AD360 integrierte Konsole (ausführlich, Standard). Die zweite Zeile stellt klar, dass es sich um die Voraussetzung und nicht um ein „verwundbar“-Urteil handelt; die dritte ist der Best-Effort-Build-Hinweis:

$ ./cve_2026_11374_check.py https://adssp.example.com:8888
[!] https://adssp.example.com:8888: POTENTIALLY_AFFECTED
      ADSelfService Plus: AD360-integrated, CustomSSO replay path active - precondition met. Not confirmed vulnerable; verify patch level (fixed build 6529).
      build: 6519 (below fixed 6529 - inconclusive: ?build= may be a stale placeholder or a hotfix)

Eine eigenständige Installation desselben Produkts, bei der der Replay-Pfad nicht aktiv ist:

$ ./cve_2026_11374_check.py https://adssp.example.com:8888
[+] https://adssp.example.com:8888: UNAFFECTED
      ADSelfService Plus: standalone / not AD360-integrated (no cleanup), so the replay path isn't reachable here. Verify build >= 6529 regardless.

Scannen einer Liste mit einer ausgerichteten Zeile pro Host (--brief). Der Exit-Status ist 1, wenn ein Host POTENTIALLY_AFFECTED ist, andernfalls 0, was in Skripten praktisch ist. Die abschließende Notiz zeigt das identifizierte Produkt sowie bei einem Befund die Build-Nummer:

$ ./cve_2026_11374_check.py -f targets.txt --brief; echo "exit: $?"
POTENTIALLY_AFFECTED  https://host-a:8888  ADSelfService Plus 6519
POTENTIALLY_AFFECTED  http://host-b:8081   ADAudit Plus 8530
UNAFFECTED            http://host-c:8365   M365 Manager Plus
UNAFFECTED            https://host-d:443
INCONCLUSIVE          http://host-e:8888   ADSelfService Plus
ERROR                 host-f:8888  timeout
exit: 1

Maschinenlesbare Ausgabe (--json). Jedes Ergebnis enthält das verdict, den zugrunde liegenden state und detail, das identifizierte product sowie – bei einem Befund – ein build-Objekt: build ist die gefundene Nummer, fixed_build der Schwellenwert für dieses Produkt, patch_hint die richtungsweisende Einschätzung (likely_patched bei oder über dem Fix-Build, andernfalls inconclusive) und note eine kurze Erklärung:

Tool herunterladen