
Outil d’acquisition d’identifiants HP SiteScope
Un outil qui exploite une vulnérabilité d'exécution de code à distance dans les installations par défaut de HP SiteScope (v11.32 et al.) pour voler les identifiants stockés dans SiteScope.
HP SiteScope active par défaut Java Management Extensions avec l'authentification désactivée sur le port 28006.
Oui et non. Les pages d'aide de SiteScope discutent de l'activation de l'authentification pour JMX comme étape facultative lors de l'installation, avec un avertissement vague indiquant que les administrateurs peuvent souhaiter empêcher tout accès non autorisé, mais les conséquences ne sont peut-être pas immédiatement claires.
java -jar SCAT.jar ip.or.fqdn.here
Bien que vous puissiez manquer des identifiants que SiteScope détient pour les hôtes distants, vous pouvez exécuter le module exploit/multi/misc/java_jmx_server de Metasploit pour obtenir un shell, qui s'exécutera en tant que SYSTEM dans les installations Windows par défaut.
Lisez les pages d'aide et assurez-vous d'avoir suivi les instructions pour activer l'authentification pour JMX.
Quelques choses pourraient aider. Ils pourraient désactiver le MBean MLet, ou restreindre sévèrement les MBeans que le MBean MLet est autorisé à instancier. Ils pourraient désactiver la fonctionnalité JMX distante par défaut, ou activer l'authentification par défaut avec un mot de passe généré aléatoirement lors de l'installation.