
Python-Scanner für CVE-2022-47966. Unterstützt ~10 der 24 betroffenen Produkte.
CVE-2022-47966 ist eine kritische, nicht authentifizierte Remote-Codeausführungsschwachstelle, die mindestens 24 lokale ManageEngine-Produkte betrifft. Die Schwachstelle greift nur, wenn SAML SSO aktiviert ist. Bei einigen Produkten greift sie auch, wenn SAML SSO zuvor aktiviert war.
Dieses Skript ist ein kostenloser Scanner, mit dem mehrere (aber noch nicht alle) der betroffenen ManageEngine-Produkte auf CVE-2022-47966 gescannt werden können.
git clone https://github.com/vonahisec/CVE-2022-47966-Scan.git
cd CVE-2022-47966-Scan
pip install -r requirements.txt
oder:
pip3 install -r requirements.txt
usage: cve_2022_47966_scan.py [-h] [-f FILE] [-t TARGETS] [-o OUTPUT_DIR]
Scan ManageEngine web instances for CVE-2022-47966
options:
-h, --help show this help message and exit
-f FILE File containing a list of URLs to scan
-t TARGETS Comma-separated list of URLs to scan
-o OUTPUT_DIR Output directory
Derzeit werden die folgenden betroffenen Produkte vollständig unterstützt:
Darüber hinaus werden die folgenden Produkte teilweise unterstützt, was bedeutet, dass das Skript die Version ermittelt, aber nicht prüfen kann, ob SAML aktiviert ist:
Die folgenden Produkte werden nicht unterstützt:
Die Unterstützung für einige dieser Produkte könnte in naher Zukunft hinzugefügt werden, auch wenn es unwahrscheinlich erscheint, dass dieses Skript jemals alle unterstützen wird.
vulnerable: Das Ziel ist nicht gepatcht und hat SAML aktiviertpotentially_vulnerable: Das Ziel ist nicht gepatcht und:
not_patched: Das Ziel ist nicht gepatcht, aber SAML ist nicht aktiviert. Das bedeutet, dass das Ziel derzeit nicht anfällig ist, aber durch Aktivieren von SAML anfällig gemacht werden könnte.likely_not_vulnerable: Das Ziel scheint basierend auf den durchgeführten Prüfungen nicht anfällig zu sein.unknown: Der Schwachstellenstatus konnte nicht bestimmt werden, höchstwahrscheinlich weil die Produktversion nicht ermittelt oder nicht erkannt wurde.
Das Skript erzeugt eine JSON-Datei namenscve_2022_47966_scan.json – JSON-Datei mit Produktname, Version, SAML-Konfigurationsstatus, Schwachstellenstatus und anderen relevanten Informationen für alle Systeme, die vom Skript erkannt wurden.cve_2022_47966_scan.txt – Textdatei mit einer für Menschen lesbaren Aufschlüsselung der Ergebnisse. Diese ist identisch mit dem Bericht, der auf der Konsole ausgegeben wird (abzüglich der ANSI-Farben).cve_2022_47966_scan_unidentified.json – JSON-Datei mit Informationen zu Systemen, die nicht identifiziert werden konnten, aber dennoch eine Meldung wert erscheinen, da die Zeichenfolgen ManageEngine und/oder manageengine im Antworttext des Servers gefunden wurden.Um trotz der oben genannten Einschränkungen relativ vollständige Ergebnisse zu liefern, meldet das Skript alle Systeme, auch solche, die nicht anfällig sind, sowie Web-Apps, die ManageEngine-Produkte sein könnten, aber vom Skript nicht erkannt wurden.
Der Scanner ist extrem leichtgewichtig. Für die meisten unterstützten Apps führt der Scanner genau zwei HTTP-Anfragen aus:
Für einige Produkte wird eine zusätzliche GET-Anfrage ausgeführt, um einer Weiterleitung manuell zu folgen. Für einige Produkte wird die POST-Anfrage nicht einmal ausgeführt.
Bitte beachten Sie die offizielle ManageEngine-Sicherheitswarnung für eine vollständige Liste der betroffenen Anwendungen und der relevanten Patches.
Dieser Scanner wird wie besehen bereitgestellt. Pull Requests und Issues sind willkommen, und wir hoffen, in naher Zukunft Unterstützung für weitere Ziele hinzuzufügen. Wir können jedoch keinen Support für dieses Tool garantieren.