
Exploit de prueba de concepto para CVE-2022-47966, una vulnerabilidad de ejecución remota de código sin autenticación previa en múltiples productos ManageEngine mediante la manipulación de respuestas SAML.
POC para CVE-2022-47966 que afecta los siguientes productos de ManageEngine:
Este POC específico solo funciona en productos que utilizan Apache Santuario (xmlsec) <= 1.4.1 como:
Otros productos pueden realizar verificaciones adicionales en la respuesta SAML. Modificar este POC para que funcione en productos que realizan verificaciones adicionales implica:
Un análisis técnico de la causa raíz de la vulnerabilidad se puede encontrar en nuestro blog: https://www.horizon3.ai/manageengine-cve-2022-47966-technical-deep-dive
Khoadha de Viettel Security documenta su investigación original de esta vulnerabilidad y cómo se puede explotar en muchas versiones de xmlsec: https://blog.viettelcybersecurity.com/saml-show-stopper/
Para analizar los registros de ManageEngine en busca de indicadores de compromiso, consulte nuestro blog de IOC: https://www.horizon3.ai/manageengine-cve-2022-47966-iocs/
Este POC abusa de la vulnerabilidad de ejecución remota de código previa a la autenticación para ejecutar un comando con el método Java Runtime.exec.
Para productos relacionados con Active Directory, como ADManager, se requiere un argumento issuer:
root@kali:~# python3 ./CVE-2022-47966.py --url https://10.0.40.90:8443/samlLogin/<guid> --issuer https://sts.windows.net/<guid>/ --command notepad.exe
Para otros productos, solo se requiere una URL:
root@kali:~# python3 ./CVE-2022-47966.py --url https://10.0.40.64:8080/SamlResponseServlet --command notepad.exe
Actualice a la última versión del producto afectado.
Este software ha sido creado únicamente con fines de investigación académica y para el desarrollo de técnicas defensivas efectivas, y no está destinado a ser utilizado para atacar sistemas excepto donde se autorice explícitamente. Los mantenedores del proyecto no son responsables ni se les considera responsables por el mal uso del software. Úselo con responsabilidad.