
Dieses Skript nutzt die Schwachstelle CVE-2024-0204 in Fortra GoAnywhere MFT aus und ermöglicht die Erstellung unbefugter administrativer Benutzer, zu Bildungs- und autorisierten Testzwecken.
Dieses Repository enthält einen Proof-of-Concept-Exploit für die Authentifizierungsumgehungs-Schwachstelle (CVE-2024-0204), die im Fortra GoAnywhere MFT Produkt entdeckt wurde. Die Schwachstelle ermöglicht es einem nicht authentifizierten Angreifer, einen administrativen Benutzer für die Anwendung zu erstellen.
Am 4. Dezember 2023 wurde von Fortra eine interne Sicherheitswarnung veröffentlicht, die auf eine Authentifizierungsumgehungs-Schwachstelle (CVE-2024-0204) in GoAnywhere MFT hinweist. Die Schwachstelle ermöglicht es einem nicht authentifizierten Angreifer, einen administrativen Benutzer für die Anwendung zu erstellen. Die Entdeckung wurde den Forschern malcolm0x und Islam Elrfai zugeschrieben.
Der Exploit nutzt die /..;-Pfad-Traversal-Technik, um die SecurityFilter-Klasse zu umgehen und unbefugten Zugriff auf den Endpunkt /wizard/InitialAccountSetup.xhtml zu erlangen.
python CVE-2024-0204.py --ip <TARGET_IP>
or
python CVE-2024-0204.py --targets <TARGETS_FILE_PATH>
Dies führt das Skript aus, um zu prüfen, ob die angegebenen Ziele für die CVE-2024-0204 GoAnywhere MFT Authentifizierungsumgehung anfällig sind. Das Skript versucht, einen administrativen Benutzer zu erstellen und gibt das Ergebnis für jedes Ziel aus. Bei Erfolg werden die Details des erstellten Admin-Benutzers (Benutzername und Passwort) bereitgestellt.
Dieses Skript dient ausschließlich zu Bildungs- und Forschungszwecken. Die unbefugte Nutzung dieses Skripts auf Systemen oder Netzwerken ohne ausdrückliche Genehmigung ist strengstens untersagt. Der Autor und die mit diesem Skript verbundene Organisation (falls vorhanden) haften nicht für Missbrauch oder Schäden, die durch die Verwendung entstehen. Benutzer werden aufgefordert, vor dem Testen oder Verwenden dieses Skripts auf einem System, Netzwerk oder einer Anwendung eine entsprechende Genehmigung einzuholen.
Durch die Verwendung dieses Skripts stimmen Sie zu, dass Sie allein für die Einhaltung der geltenden Gesetze und Vorschriften verantwortlich sind. Jeglicher unbefugter Zugriff, Tests oder Ausnutzung können rechtliche Konsequenzen nach sich ziehen.
Verwendung auf eigenes Risiko und nur auf Systemen, für die Sie eine ausdrückliche Genehmigung haben.
Admin-Benutzergruppe: Überprüfen Sie auf neue Einträge im GoAnywhere-Administratorportal unter Benutzer -> Admin-Benutzer. Datenbankprotokolle: Untersuchen Sie die Transaktionsverlaufsprotokolle unter \GoAnywhere\userdata\database\goanywhere\log*.log.
Die Sicherheitswarnung empfiehlt, den Endpunkt /InitialAccountSetup.xhtml zu löschen und den Dienst neu zu starten. Dies behebt die Schwachstelle.