Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
vmware_vcenter_cve_2020_3952 — Exploit für CVE-2020-3952 in vCenter 6.7 | Kitploit
Tools/GitHubGitHub/guardicore/vmware_vcenter_cve_2020_3952
Authentifizierung & AutorisierungPrivilege EscalationSchwachstellenanalyseExploitationPenetrationstestsRed Teaming
GitHubguardicore/vmware_vcenter_cve_2020_3952

vmware_vcenter_cve_2020_3952

Exploit für CVE-2020-3952 in vCenter 6.7

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigenWebseite
27460vor 6 JahrenVon Kitploit geprüft

Proof-of-Concept für CVE-2020-3952

Dies ist ein kurzes Codestück, das CVE-2020-3952 ausnutzt, das im Guardicore Labs Beitrag hier ausführlich beschrieben wird. Diese Schwachstelle wurde von VMware im April 2020 veröffentlicht mit einem maximalen CVSS-Score von 10.0. Sie ermöglicht es einem Angreifer mit einer Netzwerkverbindung, die Kontrolle über das vCenter-Verzeichnis (und damit über die vSphere-Bereitstellung) zu übernehmen.

VMware hat einen Fix für diesen Fehler in vCenter Server 6.7 Update 3f veröffentlicht. Jedes nicht gepatchte vCenter 6.7, das von einer vorherigen Version aktualisiert wurde, ist anfällig für diesen Angriff. (Neuinstallationen von vCenter 6.7 sind nicht betroffen.)

Wir empfehlen, den Beitrag zu lesen, um zu verstehen, wie dieser Exploit funktioniert, aber kurz zusammengefasst tut er drei Dinge:

  1. Versucht eine LDAP-Bind-Anfrage an den vmdird-Prozess. Diese sollte mit ungültigen Anmeldeinformationen fehlschlagen.
  2. Fügt einen neuen Benutzer mit dem angeforderten Benutzernamen und Passwort unter der Domain 'cn=NEW_USERNAME,cn=Users,dc=vsphere,dc=local' hinzu.
  3. Fügt den neuen Benutzer zur Gruppe 'cn=Administrators,cn=Builtin,dc=vsphere,dc=local' hinzu.

Anforderungen

root@kitploit:~
pip3 install python-ldap

Verwendung

root@kitploit:~
python3 exploit.py <VCENTER_IP> <NEW_USERNAME> <NEW_PASSWORD>
Tool herunterladen