
CVE-2022-36537
R1Soft Server Backup Manager utilise le framework ZK comme framework principal. Sa sécurité exige que toutes les parties prenantes des projets Web3 accordent davantage d'attention aux vulnérabilités de sécurité des diverses infrastructures Web3 et les corrigent en temps utile afin d'éviter les risques de sécurité potentiels et les pertes d'actifs numériques. Nous dénicherons en temps utile, suivrons les divers risques de sécurité sur le web3 et fournirons des solutions de sécurité de premier plan pour garantir que l'écosystème web3, à la fois on-chain et off-chain, soit sûr et fiable.
ZK est le principal framework Web Java open source pour la création d'applications Web d'entreprise. Avec plus de 2,000,000 de téléchargements, ZK équipe une grande variété d'entreprises et d'institutions, allant des petites entreprises aux entreprises du Fortune Global 500 dans de multiples secteurs.
R1Soft Server Backup Manager (SBM) offre aux fournisseurs de services une solution flexible et adaptée aux serveurs qui élimine les tracas des sauvegardes traditionnelles. Les utilisateurs peuvent exécuter des sauvegardes toutes les 15 minutes sans affecter les performances du serveur. Près de 1 800 fournisseurs de services l'utilisent pour protéger 250 000 serveurs.
ZK Framework v9.6.1, 9.6.0.1, 9.5.1.3, 9.0.1.2 and 8.6.4.1.
ConnectWise Recover v2.9.7 et les versions antérieures sont concernées.
R1Soft Server Backup Manager v6.16.3 et les versions antérieures sont concernées.

D'après la description de la vulnérabilité, si la route /zkau/upload contient le paramètre nextURI, la servlet ZK AuUploader transmet la requête, ce qui permet de contourner l'authentification et de récupérer les fichiers du contexte web, comme web.xml, la page zk, les informations de configuration applicationContext -security.xml, etc.
You need python3, pip3, git.
git clone https://github.com/agnihackers/CVE-2022-36537-EXPLOIT.git
cd CVE-2022-36537-EXPLOIT
pip3 install -r requirements.txt
chmod +x mysql-connector-java-5.1.48.jar
python3 CVE-2022-36537.py

https://twitter.com/AGNIHACKERS1/status/1601162549084696579?s=20&t=ncMMG7XNNZDns4Wn5CfPoA