
CVE-2019-12476 के लिए PoC, ManageEngine ADSelfService Plus में एक Windows प्रमाणीकरण बाईपास जो पासवर्ड रीसेट प्रवाह के माध्यम से एक अप्रमाणित SYSTEM शेल प्रदान करता है।
ADSelfService Plus संस्करण 4.3.3 Windows 10 पर प्रमाणीकरण बायपास के लिए PoC।
Windows के सभी संस्करणों को प्रभावित करता है।
PoC वीडियो
पुनरुत्पादन के चरण
नवीनतम संस्करण में अपडेट करें; वर्तमान नवीनतम संस्करण 5.0.6 है।
वही शोषण एक अन्य विक्रेता में काम करता पाया गया, इसलिए यदि आप अपने संगठन में एक स्व-सेवा पासवर्ड रीसेट ऐप का उपयोग कर रहे हैं तो इसे आज़माएं।
मैं पैच 5.0.6 को बायपास करने में सक्षम था लेकिन यह बहुत अस्थिर है; एक बार जब मुझे शोषण को स्वचालित करने का एक स्थिर तरीका मिल जाएगा तो इसे जारी किया जाएगा।
scottjw - शोषण को स्वचालित करने के लिए।