Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2022-47966-Scan — Escáner en Python para CVE-2022-47966. Admite ~10 de los 24 productos afectados. | Kitploit
Herramientas/GitHubGitHub/vonahisec/cve-2022-47966-scan
Escáneres de VulnerabilidadesExplotaciónRecopilación de InformaciónSeguridad WebPruebas de PenetraciónRed Teaming
GitHubvonahisec/cve-2022-47966-scan

CVE-2022-47966-Scan

Escáner en Python para CVE-2022-47966. Admite ~10 de los 24 productos afectados.

Ver Repositorio
2852hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Escáner CVE-2022-47966

Acerca de

CVE-2022-47966 es una vulnerabilidad crítica de ejecución remota de código sin autenticación que afecta al menos a 24 productos ManageEngine locales. La vulnerabilidad solo se aplica si SAML SSO está habilitado. Para algunos productos, también se aplica si SAML SSO estuvo habilitado previamente.

Cronología

  • CVE-2022-47966 fue descubierta por Khoadha de Viettel Cyber Security y parece haber sido parcheada en octubre de 2022 para los productos afectados. La vulnerabilidad reside en Apache Santuario, una biblioteca de terceros utilizada por todas las aplicaciones afectadas.
  • Sin embargo, ManageEngine solo publicó un aviso de seguridad para este problema el 10 de enero de 2023.
  • El 18 de enero, investigadores de @horizon3ai publicaron un análisis técnico en profundidad y un PoC para este problema.
  • Desde entonces, Rapid 7 (y otros) han detectado explotación de CVE-2022-47966 en la naturaleza.

Este script es un escáner gratuito que se puede utilizar para analizar varios (aunque todavía no todos) de los productos ManageEngine afectados en busca de CVE-2022-47966.

Instalación

  • Clona el repositorio
  • root@kitploit:~
    git clone https://github.com/vonahisec/CVE-2022-47966-Scan.git
    
    • Entra en el directorio creado
    root@kitploit:~
    cd CVE-2022-47966-Scan
    
    • Instala las dependencias con pip. Dependiendo de tu configuración local de python3, los comandos necesarios serán:
    root@kitploit:~
    pip install -r requirements.txt
    

    o:

    root@kitploit:~
    pip3 install -r requirements.txt
    

    Uso

    root@kitploit:~
    usage: cve_2022_47966_scan.py [-h] [-f FILE] [-t TARGETS] [-o OUTPUT_DIR]
    
    Scan ManageEngine web instances for CVE-2022-47966
    
    options:
      -h, --help     show this help message and exit
      -f FILE        File containing a list of URLs to scan
      -t TARGETS     Comma-separated list of URLs to scan
      -o OUTPUT_DIR  Output directory
    

    Productos compatibles

    Actualmente, los siguientes productos afectados son totalmente compatibles:

    • ManageEngine ADAudit Plus
    • ManageEngine ADManager Plus
    • ManageEngine Asset Explorer
    • ManageEngine Endpoint Central (esto probablemente incluye Endpoint Central MSP, aunque esa versión no se ha probado por separado)
    • ManageEngine PAM 360
    • ManageEngine ServiceDesk Plus (esto probablemente incluye ServiceDesk Plus MSP, aunque esa versión no se ha probado por separado)
    • ManageEngine SupportCenter Plus

    Además, los siguientes productos son parcialmente compatibles, lo que significa que el script obtendrá la versión pero no puede comprobar si SAML está

    • ManageEngine Active Directory 360 (AD360)
    • ManageEngine ADSelfService Plus

    Los siguientes productos no son compatibles:

    • ManageEngine Access Manager Plus
    • ManageEngine Analytics Plus
    • ManageEngine Application Control Plus
    • ManageEngine Browser Security Plus
    • ManageEngine Device Control Plus
    • ManageEngine Endpoint DLP
    • ManageEngine Key Manager Plus
    • ManageEngine OS Deployer
    • ManageEngine Password Manager Pro
    • ManageEngine Patch Manager Plus
    • ManageEngine Remote Access Plus
    • ManageEngine Remote Monitoring and Management (RMM)
    • ManageEngine Vulnerability Manager Plus

    Es posible que se agregue soporte para algunos de estos productos en un futuro cercano, aunque parece poco probable que este script llegue a soportarlos todos.

    Estados de vulnerabilidad

    • vulnerable: El objetivo no está parcheado y tiene SAML habilitado
    • potentially_vulnerable: El objetivo no está parcheado y:
      • el script no pudo determinar si SAML estaba habilitado
      • o SAML no se encontró habilitado, pero el objetivo seguiría siendo vulnerable si SAML se hubiera habilitado alguna vez
    • not_patched: El objetivo no está parcheado pero SAML no está habilitado. Esto significa que el objetivo no es vulnerable actualmente, pero podría volverse vulnerable al habilitar SAML.
    • likely_not_vulnerable: El objetivo no parece vulnerable según las comprobaciones realizadas.
    • unknown: El estado de vulnerabilidad no se pudo determinar, muy probablemente porque no se pudo obtener o no se reconoció la versión del producto. El script generará un archivo JSON llamado

    Archivos de salida

    • cve_2022_47966_scan.json - Archivo JSON con el nombre del producto, versión, estado de configuración de SAML, estado de vulnerabilidad y otra información relevante para cualquier sistema que haya sido reconocido por el script.
    • cve_2022_47966_scan.txt - Archivo de texto con un desglose legible de los resultados. Es idéntico al informe que se imprime en la consola (sin los colores ANSI).
    • cve_2022_47966_scan_unidentified.json - Archivo JSON con información sobre sistemas que no pudieron ser identificados, pero que aún así parecen dignos de incluir en el informe porque las cadenas ManageEngine y/o manageengine fueron encontradas en el cuerpo de la respuesta enviada por el servidor.

    Advertencias

    • El script actualmente usa solo la versión de compilación autoinformada para determinar si una aplicación determinada no está parcheada. Sin embargo, las versiones de compilación autoinformadas pueden no ser siempre totalmente precisas, aunque parecen dar una indicación correcta del estado del parche en la mayoría de los casos.
    • El script busca cadenas específicas en el cuerpo de la respuesta del servidor para ver si SAML está configurado para una aplicación determinada. Nuevamente, esto puede no ser siempre 100% preciso, aunque los falsos positivos aquí son poco probables.
    • Debido al gran número de productos afectados, el script ha sido probado contra un número limitado de sistemas para cada producto. Esto puede dar lugar a resultados incorrectos para versiones de productos que se desvían de las probadas. Por ejemplo, notamos durante las pruebas que diferentes versiones del mismo producto a veces presentan el número de versión autoinformado de manera diferente. Como resultado, el escáner puede fallar a veces en identificar la versión de un producto que es compatible. Sin embargo, en ese caso, el escáner todavía informará sobre la identificación del producto y su incapacidad para identificar la versión.
    • En general, los falsos negativos parecen más probables que los falsos positivos.

    En un intento de proporcionar resultados relativamente completos a pesar de las limitaciones mencionadas anteriormente, el script informa sobre todos los sistemas, incluso aquellos que se encuentran no vulnerables, así como aplicaciones web que podrían ser productos ManageEngine pero que no fueron reconocidas por el script.

    Entonces, ¿qué tan intrusivo es esto?

    El escáner es súper ligero. Para la mayoría de las aplicaciones compatibles, el escáner realiza exactamente dos solicitudes HTTP:

    • Una solicitud GET a la URL proporcionada (que debe ser la URL base de la aplicación)
    • Una solicitud POST con un cuerpo vacío al endpoint de SAML

    Para unos pocos productos, se realiza una solicitud GET adicional para seguir manualmente una redirección. Para algunos productos, la solicitud POST ni siquiera se realiza.

    Parcheo

    Por favor, consulte el aviso de seguridad oficial de ManageEngine para obtener una lista completa de las aplicaciones afectadas y los parches correspondientes.

    Una nota sobre el soporte

    Este escáner se proporciona tal cual. Los PR y los issues son bienvenidos, y esperamos agregar soporte para objetivos adicionales en un futuro cercano. Sin embargo, no podemos garantizar soporte para esta herramienta.

    Descargar herramienta