Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2022-47966-Scan — Scanneur Python pour CVE-2022-47966. Prend en charge ~10 des 24 produits concernés. | Kitploit
Outils/GitHubGitHub/vonahisec/cve-2022-47966-scan
Scanners de VulnérabilitésExploitationCollecte d'InformationsSécurité WebTests d'IntrusionRed Teaming
GitHubvonahisec/cve-2022-47966-scan

CVE-2022-47966-Scan

Scanneur Python pour CVE-2022-47966. Prend en charge ~10 des 24 produits concernés.

Voir le dépôt
2852il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2022-47966 Scanner

À propos

CVE-2022-47966 est une vulnérabilité critique d'exécution de code à distance sans authentification affectant au moins 24 produits ManageEngine sur site. La vulnérabilité s'applique uniquement si SAML SSO est activé. Pour certains produits, elle s'applique également si SAML SSO a été précédemment activé.

Chronologie

  • CVE-2022-47966 a été découverte par Khoadha de Viettel Cyber Security et semble avoir été corrigée en octobre 2022 pour les produits concernés. La vulnérabilité réside dans Apache Santuario, une bibliothèque tierce utilisée par toutes les applications affectées.
  • Cependant, ManageEngine n'a publié un avis de sécurité pour ce problème que le 10 janvier 2023.
  • Le 18 janvier, des chercheurs de @horizon3ai ont publié une analyse technique approfondie et un PoC pour ce problème.
  • Depuis lors, Rapid7 (et d'autres) ont détecté une exploitation de CVE-2022-47966 dans la nature.

Ce script est un scanner gratuit qui peut être utilisé pour analyser plusieurs (mais pas encore tous) des produits ManageEngine affectés pour CVE-2022-47966.

Installation

  • Clonez le dépôt
root@kitploit:~
git clone https://github.com/vonahisec/CVE-2022-47966-Scan.git
  • Entrez dans le répertoire créé
root@kitploit:~
cd CVE-2022-47966-Scan
  • Installez les dépendances avec pip. Selon votre configuration python3 locale, les commandes requises seront soit :
root@kitploit:~
pip install -r requirements.txt

soit :

root@kitploit:~
pip3 install -r requirements.txt

Utilisation

root@kitploit:~
usage: cve_2022_47966_scan.py [-h] [-f FILE] [-t TARGETS] [-o OUTPUT_DIR]

Scan ManageEngine web instances for CVE-2022-47966

options:
  -h, --help     show this help message and exit
  -f FILE        File containing a list of URLs to scan
  -t TARGETS     Comma-separated list of URLs to scan
  -o OUTPUT_DIR  Output directory

Produits pris en charge

Actuellement, les produits affectés suivants sont entièrement pris en charge :

  • ManageEngine ADAudit Plus
  • ManageEngine ADManager Plus
  • ManageEngine Asset Explorer
  • ManageEngine Endpoint Central (cela inclut probablement Endpoint Central MSP bien que cette version n'ait pas été testée séparément)
  • ManageEngine PAM 360
  • ManageEngine ServiceDesk Plus (cela inclut probablement ServiceDesk Plus MSP bien que cette version n'ait pas été testée séparément)
  • ManageEngine SupportCenter Plus

De plus, les produits suivants sont partiellement pris en charge, ce qui signifie que le script obtiendra la version mais ne peut pas vérifier si SAML est

  • ManageEngine Active Directory 360 (AD360)
  • ManageEngine ADSelfService Plus

Les produits suivants ne sont pas pris en charge :

  • ManageEngine Access Manager Plus
  • ManageEngine Analytics Plus
  • ManageEngine Application Control Plus
  • ManageEngine Browser Security Plus
  • ManageEngine Device Control Plus
  • ManageEngine Endpoint DLP
  • ManageEngine Key Manager Plus
  • ManageEngine OS Deployer
  • ManageEngine Password Manager Pro
  • ManageEngine Patch Manager Plus
  • ManageEngine Remote Access Plus
  • ManageEngine Remote Monitoring and Management (RMM)
  • ManageEngine Vulnerability Manager Plus

La prise en charge de certains de ces produits pourrait être ajoutée dans un avenir proche, bien qu'il semble peu probable que ce script prenne en charge tous ces produits.

Statuts de vulnérabilité

  • vulnerable : La cible n'est pas corrigée et SAML est activé
  • potentially_vulnerable : La cible n'est pas corrigée et :
    • le script n'a pas pu déterminer si SAML était activé
    • ou SAML n'a pas été trouvé activé mais la cible serait toujours vulnérable si SAML avait déjà été activé pour elle
  • not_patched : La cible n'est pas corrigée mais SAML n'est pas activé. Cela signifie que la cible n'est pas actuellement vulnérable, mais pourrait devenir vulnérable en activant SAML.
  • likely_not_vulnerable : La cible ne semble pas vulnérable sur la base des vérifications effectuées.
  • unknown : Le statut de vulnérabilité n'a pas pu être déterminé, très probablement parce que la version du produit n'a pas pu être obtenue ou n'a pas été reconnue. Le script générera un fichier JSON appelé

Fichiers de sortie

  • cve_2022_47966_scan.json - Fichier JSON contenant le nom du produit, la version, le statut de configuration SAML, le statut de vulnérabilité et d'autres informations pertinentes pour tous les systèmes reconnus par le script.
  • cve_2022_47966_scan.txt - Fichier texte avec une répartition lisible des résultats. Identique au rapport imprimé dans la console (sans les couleurs ANSI).
  • cve_2022_47966_scan_unidentified.json - Fichier JSON contenant des informations sur les systèmes qui n'ont pas pu être identifiés, mais qui semblent néanmoins mériter d'être signalés car les chaînes ManageEngine et/ou manageengine ont été trouvées dans le corps de la réponse envoyée par le serveur.

Mises en garde

  • Le script utilise actuellement uniquement la version de build auto-déclarée pour déterminer si une application donnée n'est pas corrigée. Cependant, les versions de build auto-déclarées peuvent ne pas toujours être totalement précises, mais elles semblent donner une indication correcte de l'état du correctif dans la plupart des cas.
  • Le script recherche des chaînes spécifiques dans le corps de la réponse du serveur pour voir si SAML est configuré pour une certaine application. Là encore, cela peut ne pas être toujours précis à 100 %, bien que les faux positifs soient peu probables.
  • En raison du grand nombre de produits affectés, le script a été testé sur un nombre limité de systèmes pour chaque produit. Cela peut entraîner des résultats incorrects pour les versions de produits qui diffèrent de celles testées. Par exemple, nous avons remarqué lors des tests que différentes versions d'un même produit présentent parfois le numéro de version auto-déclaré de manière différente. En conséquence, le scanner peut parfois ne pas parvenir à identifier la version d'un produit pris en charge. Cependant, dans ce cas, le scanner signalera toujours l'identification du produit et l'incapacité à identifier la version.
  • En général, les faux négatifs semblent plus probables que les faux positifs.

Dans le but de fournir des résultats relativement complets malgré les limitations mentionnées ci-dessus, le script rapporte tous les systèmes, même ceux jugés non vulnérables, ainsi que les applications web qui pourraient être des produits ManageEngine mais n'ont pas été reconnues par le script.

Alors, à quel point est-ce intrusif ?

Le scanner est super léger. Pour la plupart des applications prises en charge, le scanner effectue exactement deux requêtes HTTP :

  • Une requête GET vers l'URL fournie (qui doit être l'URL de base de l'application)
  • Une requête POST avec un corps vide vers le point de terminaison SAML
  • Pour quelques produits, une requête GET supplémentaire est effectuée pour suivre manuellement une redirection.
  • Pour certains produits, la requête POST n'est même pas effectuée.

Correctifs

Veuillez vous référer à l'avis de sécurité officiel de ManageEngine pour une liste complète des applications affectées et des correctifs correspondants.

Note sur le support

Ce scanner est fourni en l'état. Les PR et les signalements de problèmes sont les bienvenus, et nous espérons ajouter la prise en charge de cibles supplémentaires dans un avenir proche. Cependant, nous ne pouvons pas garantir le support de cet outil.

Télécharger l’outil