
CVE-2022-47966 के लिए POC जो कई ManageEngine उत्पादों को प्रभावित करता है
CVE-2022-47966 के लिए POC जो निम्नलिखित ManageEngine उत्पादों को प्रभावित करता है:
यह विशिष्ट POC केवल उन उत्पादों पर काम करता है जो Apache Santuario (xmlsec) <= 1.4.1 का उपयोग करते हैं, जैसे:
अन्य उत्पाद SAML प्रतिक्रिया पर अतिरिक्त जाँच कर सकते हैं। अतिरिक्त जाँच करने वाले उत्पादों पर काम करने के लिए इस POC को संशोधित करने में निम्नलिखित शामिल है:
इस कमज़ोरी का तकनीकी मूल-कारण विश्लेषण हमारे ब्लॉग पर पाया जा सकता है: https://www.horizon3.ai/manageengine-cve-2022-47966-technical-deep-dive
Viettel Security के Khoadha इस कमज़ोरी पर अपने मूल शोध और यह कैसे xmlsec के कई संस्करणों में शोषित की जा सकती है, का दस्तावेजीकरण करते हैं: https://blog.viettelcybersecurity.com/saml-show-stopper/
समझौता संकेतकों के लिए ManageEngine लॉग का विश्लेषण करने हेतु हमारा IOC ब्लॉग देखें: https://www.horizon3.ai/manageengine-cve-2022-47966-iocs/
यह POC प्रमाणीकरण-पूर्व रिमोट कोड निष्पादन कमज़ोरी का दुरुपयोग करके Java की Runtime.exec विधि के साथ एक कमांड चलाता है।
ADManager जैसे Active Directory से संबंधित उत्पादों के लिए, एक issuer argument आवश्यक है:
root@kali:~# python3 ./CVE-2022-47966.py --url https://10.0.40.90:8443/samlLogin/<guid> --issuer https://sts.windows.net/<guid>/ --command notepad.exe
अन्य उत्पादों के लिए, केवल एक URL की आवश्यकता है:
root@kali:~# python3 ./CVE-2022-47966.py --url https://10.0.40.64:8080/SamlResponseServlet --command notepad.exe
प्रभावित उत्पाद के नवीनतम संस्करण में अपडेट करें।
यह सॉफ्टवेयर पूर्ण रूप से अकादमिक अनुसंधान और प्रभावी रक्षा तकनीकों के विकास के उद्देश्यों के लिए बनाया गया है, और यह स्पष्ट रूप से अधिकृत स्थितियों को छोड़कर प्रणालियों पर हमला करने के लिए उपयोग किए जाने का इरादा नहीं रखता है। परियोजना अनुरक्षक सॉफ्टवेयर के दुरुपयोग के लिए ज़िम्मेदार या उत्तरदायी नहीं हैं। जिम्मेदारी से उपयोग करें।