
Este script explota la vulnerabilidad CVE-2024-0204 en Fortra GoAnywhere MFT, permitiendo la creación de usuarios administrativos no autorizados, con fines educativos y de pruebas autorizadas.
Este repositorio contiene un exploit de prueba de concepto para la vulnerabilidad de bypass de autenticación (CVE-2024-0204) descubierta en el producto GoAnywhere MFT de Fortra. La vulnerabilidad permite que un atacante no autenticado cree un usuario administrativo para la aplicación.
El 4 de diciembre de 2023, Fortra publicó un aviso de seguridad interno que destacaba una vulnerabilidad de bypass de autenticación (CVE-2024-0204) en GoAnywhere MFT. La vulnerabilidad permite que un atacante no autenticado cree un usuario administrativo para la aplicación. El descubrimiento fue acreditado a los investigadores malcolm0x e Islam Elrfai.
El exploit implica manipular la técnica de path traversal /..; para eludir la clase SecurityFilter y obtener acceso no autorizado al endpoint /wizard/InitialAccountSetup.xhtml.
python CVE-2024-0204.py --ip <TARGET_IP>
o
python CVE-2024-0204.py --targets <TARGETS_FILE_PATH>
Esto ejecutará el script para verificar si los objetivos especificados son vulnerables al bypass de autenticación CVE-2024-0204 de GoAnywhere MFT. El script intentará crear un usuario administrativo e imprimirá el resultado para cada objetivo. Si tiene éxito, proporcionará los detalles del usuario administrador creado (nombre de usuario y contraseña).
Este script se proporciona únicamente con fines educativos y de investigación. El uso no autorizado de este script en sistemas o redes sin permiso explícito está estrictamente prohibido. El autor y la organización (si la hubiera) asociada con este script no son responsables de ningún uso indebido o daño causado por su uso. Se recomienda a los usuarios obtener la autorización adecuada antes de probar o usar este script en cualquier sistema, red o aplicación.
Al usar este script, aceptas que eres el único responsable de garantizar el cumplimiento de las leyes y regulaciones aplicables. Cualquier acceso, prueba o explotación no autorizada puede tener consecuencias legales.
Úsalo bajo tu propio riesgo y solo en sistemas donde tengas autorización explícita.
Grupo de Usuarios Administradores: Revisa nuevas incorporaciones en el portal de administración de GoAnywhere bajo Usuarios -> Usuarios Administradores. Registros de Base de Datos: Examina los registros de historial transaccional en \GoAnywhere\userdata\database\goanywhere\log*.log.
El aviso sugiere eliminar el endpoint /InitialAccountSetup.xhtml y reiniciar el servicio. Esto mitiga la vulnerabilidad.