Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2022-47966-Scan — Python-Scanner für CVE-2022-47966. Unterstützt ~10 der 24 betroffenen Produkte. | Kitploit
Tools/GitHubGitHub/vonahisec/cve-2022-47966-scan
SchwachstellenscannerExploitationInformationsbeschaffungWebsicherheitPenetrationstestsRed Teaming
GitHubvonahisec/cve-2022-47966-scan

CVE-2022-47966-Scan

Python-Scanner für CVE-2022-47966. Unterstützt ~10 der 24 betroffenen Produkte.

Repository anzeigen
2852vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2022-47966 Scanner

Über

CVE-2022-47966 ist eine kritische, nicht authentifizierte Remote-Codeausführungsschwachstelle, die mindestens 24 lokale ManageEngine-Produkte betrifft. Die Schwachstelle greift nur, wenn SAML SSO aktiviert ist. Bei einigen Produkten greift sie auch, wenn SAML SSO zuvor aktiviert war.

Zeitverlauf

  • CVE-2022-47966 wurde von Khoadha von Viettel Cyber Security entdeckt und scheint im Oktober 2022 für die betroffenen Produkte gepatcht worden zu sein. Die Schwachstelle liegt in Apache Santuario, einer Drittanbieter-Bibliothek, die von allen betroffenen Apps verwendet wird.
  • ManageEngine veröffentlichte für dieses Problem jedoch erst am 10. Januar 2023 eine Sicherheitswarnung.
  • Am 18. Januar veröffentlichten Forscher von @horizon3ai einen technischen Deep Dive und einen PoC für dieses Problem.
  • Seitdem haben Rapid 7 (und andere) die Ausnutzung von CVE-2022-47966 in freier Wildbahn erkannt.

Dieses Skript ist ein kostenloser Scanner, mit dem mehrere (aber noch nicht alle) der betroffenen ManageEngine-Produkte auf CVE-2022-47966 gescannt werden können.

Installation

  • Klonen Sie das Repository
root@kitploit:~
git clone https://github.com/vonahisec/CVE-2022-47966-Scan.git
  • Wechseln Sie in das erstellte Verzeichnis
root@kitploit:~
cd CVE-2022-47966-Scan
  • Installieren Sie die Abhängigkeiten mit pip. Abhängig von Ihrer lokalen python3-Einrichtung lauten die erforderlichen Befehle entweder:
root@kitploit:~
pip install -r requirements.txt

oder:

root@kitploit:~
pip3 install -r requirements.txt

Verwendung

root@kitploit:~
usage: cve_2022_47966_scan.py [-h] [-f FILE] [-t TARGETS] [-o OUTPUT_DIR]

Scan ManageEngine web instances for CVE-2022-47966

options:
  -h, --help     show this help message and exit
  -f FILE        File containing a list of URLs to scan
  -t TARGETS     Comma-separated list of URLs to scan
  -o OUTPUT_DIR  Output directory

Unterstützte Produkte

Derzeit werden die folgenden betroffenen Produkte vollständig unterstützt:

  • ManageEngine ADAudit Plus
  • ManageEngine ADManager Plus
  • ManageEngine Asset Explorer
  • ManageEngine Endpoint Central (dies schließt wahrscheinlich Endpoint Central MSP ein, obwohl diese Version nicht separat getestet wurde)
  • ManageEngine PAM 360
  • ManageEngine ServiceDesk Plus (dies schließt wahrscheinlich ServiceDesk Plus MSP ein, obwohl diese Version nicht separat getestet wurde)
  • ManageEngine SupportCenter Plus

Darüber hinaus werden die folgenden Produkte teilweise unterstützt, was bedeutet, dass das Skript die Version ermittelt, aber nicht prüfen kann, ob SAML aktiviert ist:

  • ManageEngine Active Directory 360 (AD360)
  • ManageEngine ADSelfService Plus

Die folgenden Produkte werden nicht unterstützt:

  • ManageEngine Access Manager Plus
  • ManageEngine Analytics Plus
  • ManageEngine Application Control Plus
  • ManageEngine Browser Security Plus
  • ManageEngine Device Control Plus
  • ManageEngine Endpoint DLP
  • ManageEngine Key Manager Plus
  • ManageEngine OS Deployer
  • ManageEngine Password Manager Pro
  • ManageEngine Patch Manager Plus
  • ManageEngine Remote Access Plus
  • ManageEngine Remote Monitoring and Management (RMM)
  • ManageEngine Vulnerability Manager Plus

Die Unterstützung für einige dieser Produkte könnte in naher Zukunft hinzugefügt werden, auch wenn es unwahrscheinlich erscheint, dass dieses Skript jemals alle unterstützen wird.

Schwachstellenstatus

  • vulnerable: Das Ziel ist nicht gepatcht und hat SAML aktiviert
  • potentially_vulnerable: Das Ziel ist nicht gepatcht und:
    • das Skript konnte nicht feststellen, ob SAML aktiviert war
    • oder SAML wurde nicht als aktiviert gefunden, aber das Ziel wäre weiterhin anfällig, wenn SAML jemals dafür aktiviert worden wäre
  • not_patched: Das Ziel ist nicht gepatcht, aber SAML ist nicht aktiviert. Das bedeutet, dass das Ziel derzeit nicht anfällig ist, aber durch Aktivieren von SAML anfällig gemacht werden könnte.
  • likely_not_vulnerable: Das Ziel scheint basierend auf den durchgeführten Prüfungen nicht anfällig zu sein.
  • unknown: Der Schwachstellenstatus konnte nicht bestimmt werden, höchstwahrscheinlich weil die Produktversion nicht ermittelt oder nicht erkannt wurde. Das Skript erzeugt eine JSON-Datei namens

Ausgabedateien

  • cve_2022_47966_scan.json – JSON-Datei mit Produktname, Version, SAML-Konfigurationsstatus, Schwachstellenstatus und anderen relevanten Informationen für alle Systeme, die vom Skript erkannt wurden.
  • cve_2022_47966_scan.txt – Textdatei mit einer für Menschen lesbaren Aufschlüsselung der Ergebnisse. Diese ist identisch mit dem Bericht, der auf der Konsole ausgegeben wird (abzüglich der ANSI-Farben).
  • cve_2022_47966_scan_unidentified.json – JSON-Datei mit Informationen zu Systemen, die nicht identifiziert werden konnten, aber dennoch eine Meldung wert erscheinen, da die Zeichenfolgen ManageEngine und/oder manageengine im Antworttext des Servers gefunden wurden.

Einschränkungen

  • Das Skript verwendet derzeit nur die selbst gemeldete Build-Version, um festzustellen, ob eine bestimmte App nicht gepatcht ist. Die selbst gemeldeten Build-Versionen sind jedoch möglicherweise nicht immer vollständig genau, scheinen aber in den meisten Fällen einen korrekten Hinweis auf den Patch-Status zu geben.
  • Das Skript prüft auf bestimmte Zeichenfolgen im Antworttext des Servers, um festzustellen, ob SAML für eine bestimmte App konfiguriert ist. Auch dies ist möglicherweise nicht immer 100% genau, obwohl Fehlalarme hier unwahrscheinlich sind.
  • Aufgrund der großen Anzahl betroffener Produkte wurde das Skript für jedes Produkt nur gegen eine begrenzte Anzahl von Systemen getestet. Dies kann zu falschen Ergebnissen für Produktversionen führen, die von den getesteten abweichen. Beispielsweise haben wir während der Tests festgestellt, dass verschiedene Versionen desselben Produkts die selbst gemeldete Versionsnummer manchmal unterschiedlich darstellen. Infolgedessen kann der Scanner manchmal die Version für ein unterstütztes Produkt nicht identifizieren. In diesem Fall meldet der Scanner jedoch weiterhin, dass das Produkt identifiziert wurde, die Version aber nicht ermittelt werden konnte.
  • Im Allgemeinen sind falsch-negative Ergebnisse wahrscheinlicher als falsch-positive.

Um trotz der oben genannten Einschränkungen relativ vollständige Ergebnisse zu liefern, meldet das Skript alle Systeme, auch solche, die nicht anfällig sind, sowie Web-Apps, die ManageEngine-Produkte sein könnten, aber vom Skript nicht erkannt wurden.

Wie aufdringlich ist das Ganze also?

Der Scanner ist extrem leichtgewichtig. Für die meisten unterstützten Apps führt der Scanner genau zwei HTTP-Anfragen aus:

  • Eine GET-Anfrage an die bereitgestellte URL (die die Basis-URL für die App sein sollte)
  • Eine POST-Anfrage mit leerem Body an den SAML-Endpunkt

Für einige Produkte wird eine zusätzliche GET-Anfrage ausgeführt, um einer Weiterleitung manuell zu folgen. Für einige Produkte wird die POST-Anfrage nicht einmal ausgeführt.

Patchen

Bitte beachten Sie die offizielle ManageEngine-Sicherheitswarnung für eine vollständige Liste der betroffenen Anwendungen und der relevanten Patches.

Ein Hinweis zum Support

Dieser Scanner wird wie besehen bereitgestellt. Pull Requests und Issues sind willkommen, und wir hoffen, in naher Zukunft Unterstützung für weitere Ziele hinzuzufügen. Wir können jedoch keinen Support für dieses Tool garantieren.

Tool herunterladen