
Herramienta de Adquisición de Credenciales de HP SiteScope
Una herramienta que abusa de una vulnerabilidad de ejecución remota de código en instalaciones predeterminadas de HP SiteScope (v11.32 y otras) para robar credenciales almacenadas en SiteScope.
HP SiteScope habilita por defecto Java Management Extensions con la autenticación deshabilitada en el puerto 28006.
Sí y no. Las páginas de ayuda de SiteScope tratan la habilitación de la autenticación para JMX como un paso opcional durante la instalación, con una advertencia vaga de que los administradores pueden querer prevenir el acceso no autorizado, pero las consecuencias pueden no ser inmediatamente claras.
java -jar SCAT.jar ip.or.fqdn.here
Si bien podría estar perdiéndose las credenciales que SiteScope tiene para hosts remotos, puede ejecutar el módulo exploit/multi/misc/java_jmx_server de Metasploit para obtener un shell, que se ejecutará como SYSTEM en instalaciones predeterminadas de Windows.
Leer las páginas de ayuda y asegurarse de haber seguido las instrucciones para habilitar la autenticación para JMX.
Un par de cosas podrían ayudar. Podrían deshabilitar el MBean MLet, o restringir severamente qué MBeans se le permite instanciar al MBean MLet. Podrían deshabilitar la funcionalidad JMX remota por defecto, o habilitar la autenticación por defecto con una contraseña generada aleatoriamente durante la instalación.