
HP SiteScope Credential-Erfassungstool
Ein Werkzeug, das eine Schwachstelle zur Remote-Codeausführung in Standardinstallationen von HP SiteScope (v11.32 et al.) ausnutzt, um in SiteScope gespeicherte Anmeldeinformationen zu stehlen.
HP SiteScope aktiviert standardmäßig Java Management Extensions mit deaktivierter Authentifizierung auf Port 28006.
Ja und nein. Die Hilfeseiten von SiteScope behandeln die Aktivierung der Authentifizierung für JMX als optionalen Schritt während der Einrichtung, mit einer vagen Warnung, dass Administratoren möglicherweise unbefugten Zugriff verhindern möchten, aber die Konsequenzen sind möglicherweise nicht sofort ersichtlich.
java -jar SCAT.jar ip.or.fqdn.here
Auch wenn Ihnen dabei die Anmeldeinformationen entgehen könnten, die SiteScope für entfernte Hosts gespeichert hat, können Sie das Modul exploit/multi/misc/java_jmx_server von Metasploit ausführen, um eine Shell zu erhalten, die in Standard-Windows-Installationen als SYSTEM läuft.
Lesen Sie die Hilfeseiten und stellen Sie sicher, dass Sie die Anweisungen zur Aktivierung der Authentifizierung für JMX befolgt haben.
Ein paar Dinge könnten helfen. Sie könnten das MLet-MBean deaktivieren oder stark einschränken, welche MBeans das MLet-MBean instanziieren darf. Sie könnten die entfernte JMX-Funktionalität standardmäßig deaktivieren oder die Authentifizierung standardmäßig mit einem bei der Installation zufällig generierten Passwort aktivieren.