
POC for CVE-2022-47966 affecting multiple ManageEngine products
POC pour CVE-2022-47966 affectant les produits ManageEngine suivants :
Ce POC spécifique fonctionne uniquement sur les produits utilisant Apache Santuario (xmlsec) <= 1.4.1, tels que :
D'autres produits peuvent effectuer des vérifications supplémentaires sur la réponse SAML. Modifier ce POC pour fonctionner sur des produits qui effectuent ces vérifications implique :
Une analyse technique détaillée de la cause racine de la vulnérabilité est disponible sur notre blog : https://www.horizon3.ai/manageengine-cve-2022-47966-technical-deep-dive
Khoadha de Viettel Security documente ses recherches originales sur cette vulnérabilité et comment elle peut être exploitée sur de nombreuses versions de xmlsec : https://blog.viettelcybersecurity.com/saml-show-stopper/
Pour analyser les logs ManageEngine à la recherche d'indicateurs de compromission, consultez notre blog IOC : https://www.horizon3.ai/manageengine-cve-2022-47966-iocs/
Ce POC exploite la vulnérabilité d'exécution de code à distance avant authentification pour exécuter une commande via la méthode Runtime.exec de Java.
Pour les produits liés à Active Directory, tels qu'ADManager, un argument émetteur est requis :
root@kali:~# python3 ./CVE-2022-47966.py --url https://10.0.40.90:8443/samlLogin/<guid> --issuer https://sts.windows.net/<guid>/ --command notepad.exe
Pour les autres produits, seule une URL est nécessaire :
root@kali:~# python3 ./CVE-2022-47966.py --url https://10.0.40.64:8080/SamlResponseServlet --command notepad.exe
Mettez à jour vers la dernière version du produit affecté.
Ce logiciel a été créé uniquement à des fins de recherche académique et pour le développement de techniques défensives efficaces, et n'est pas destiné à être utilisé pour attaquer des systèmes sans autorisation explicite. Les mainteneurs du projet ne sont pas responsables de toute utilisation abusive du logiciel. Utilisez-le de manière responsable.