Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2022-36537 — Exploit Python pour CVE-2022-36537, un contournement d'authentification dans ZK Framework affectant R1Soft Server Backup Manager, permettant la récupération de fichiers de contexte web comme web.xml et des configurations de sécurité. | Kitploit
Outils/GitHubGitHub/ethan-repo-lab4b6/cve-2022-36537
Authentification et AutorisationAnalyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsTests d'Intrusion
GitHubethan-repo-lab4b6/cve-2022-36537

CVE-2022-36537

Exploit Python pour CVE-2022-36537, un contournement d'authentification dans ZK Framework affectant R1Soft Server Backup Manager, permettant la récupération de fichiers de contexte web comme web.xml et des configurations de sécurité.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
3il y a 11 moisPas encore vérifié
Partager

CVE-2022-36537

Résumé

R1Soft Server Backup Manager utilise le framework ZK comme framework principal. Sa sécurité exige que tous les acteurs de projets Web3 accordent une attention particulière aux vulnérabilités de sécurité des diverses infrastructures Web3 et les corrigent rapidement afin d'éviter les risques de sécurité potentiels et les pertes d'actifs numériques. Nous détecterons en temps utile, suivrons les divers risques de sécurité sur le web3 et fournirons des solutions de sécurité de pointe pour garantir que la chaîne et la hors-chaîne du monde web3 sont sûres et sécurisées.

Préface

ZK est le framework Java Web open-source leader pour la création d'applications Web d'entreprise. Avec plus de 2 000 000 de téléchargements, ZK permet à une grande variété d'entreprises et d'institutions, allant des petites entreprises aux entreprises du Fortune Global 500 dans de multiples secteurs.

R1Soft Server Backup Manager (SBM) offre aux fournisseurs de services une solution flexible et adaptée aux serveurs qui élimine les tracas liés aux sauvegardes traditionnelles. Les utilisateurs peuvent effectuer des sauvegardes toutes les 15 minutes sans impact sur les performances du serveur. Près de 1 800 fournisseurs de services l'utilisent pour protéger 250 000 serveurs.

Versions affectées

Framework ZK v9.6.1, 9.6.0.1, 9.5.1.3, 9.0.1.2 et 8.6.4.1.

ConnectWise Recover v2.9.7 et les versions antérieures sont concernées.

R1Soft Server Backup Manager v6.16.3 et les versions antérieures sont concernées.

Contournement d'authentification du framework ZK

unnamed ZK-5150

D'après la description de la vulnérabilité, si la route /zkau/upload contient le paramètre nextURI, le servlet ZK AuUploader transférera la requête forward, ce qui permet de contourner l'authentification et de retourner les fichiers dans le contexte web, tels que l'obtention de web.xml, de la page zk, des informations de configuration de applicationContext-security.xml, etc.

Installation

Vous avez besoin de python3, pip3, git.

root@kitploit:~
git clone https://github.com/Malwareman007/CVE-2022-36537-EXPLOIT.git
cd CVE-2022-36537-EXPLOIT
pip3 install -r requirements.txt
python3 CVE-2022-36537.py

Shodan Dork

Shodan Dork

Détails supplémentaires de la vulnérabilité CVE-2022–36537

https://user-images.githubusercontent.com/86009160/206725395-9a42b6e9-5739-4119-b337-e95408a4e5f6.mp4

Remerciements spéciaux à

Bearcat

Télécharger l’outil