
POC for CVE-2022-47966 affecting multiple ManageEngine products
POC für CVE-2022-47966 betrifft die folgenden ManageEngine-Produkte:
Dieser spezifische POC funktioniert nur auf Produkten, die Apache Santuario (xmlsec) <= 1.4.1 verwenden, wie:
Andere Produkte führen möglicherweise zusätzliche Prüfungen der SAML-Antwort durch. Die Anpassung dieses POC zur Arbeit mit Produkten, die zusätzliche Prüfungen durchführen, umfasst:
Eine technische Ursachenanalyse der Schwachstelle finden Sie in unserem Blog: https://www.horizon3.ai/manageengine-cve-2022-47966-technical-deep-dive
Khoadha of Viettel Security dokumentiert seine ursprüngliche Forschung zu dieser Schwachstelle und wie sie über viele Versionen von xmlsec ausgenutzt werden kann: https://blog.viettelcybersecurity.com/saml-show-stopper/
Zum Analysieren von ManageEngine-Protokollen auf Indikatoren einer Kompromittierung besuchen Sie unseren IOC-Blog: https://www.horizon3.ai/manageengine-cve-2022-47966-iocs/
Dieser POC nutzt die Pre-Authentication-Remote-Code-Execution-Schwachstelle aus, um einen Befehl mit der Runtime.exec-Methode von Java auszuführen.
Für Active Directory-bezogene Produkte wie ADManager ist ein Issuer-Argument erforderlich:
root@kali:~# python3 ./CVE-2022-47966.py --url https://10.0.40.90:8443/samlLogin/<guid> --issuer https://sts.windows.net/<guid>/ --command notepad.exe
Für andere Produkte ist lediglich eine URL erforderlich:
root@kali:~# python3 ./CVE-2022-47966.py --url https://10.0.40.64:8080/SamlResponseServlet --command notepad.exe
Aktualisieren Sie auf die neueste Version des betroffenen Produkts.
Diese Software wurde ausschließlich zu Zwecken der akademischen Forschung und zur Entwicklung effektiver Verteidigungstechniken erstellt und ist nicht dazu bestimmt, Systeme anzugreifen, außer wenn dies ausdrücklich genehmigt wurde. Die Projektbetreuer übernehmen keine Verantwortung oder Haftung für Missbrauch der Software. Verwenden Sie sie verantwortungsbewusst.