
CVE-2021-40539:ADSelfService Plus RCE漏洞
CVE-2021-40539:ADSelfService Plus RCE भेद्यता एक: भेद्यता विवरण ZOHO ManageEngine ADSelfService Plus, ZOHO कंपनी का Active Directory और क्लाउड अनुप्रयोगों के लिए एकीकृत स्व-सेवा पासवर्ड प्रबंधन और सिंगल साइन-ऑन समाधान है। CVE-2021-40539 Zoho ManageEngine ADSelfService Plus 6113 और पुराने संस्करणों में REST API प्रमाणीकरण बायपास भेद्यता मौजूद है, जिसका उपयोग दूरस्थ हमलावर प्रभावित सिस्टम को नियंत्रित करने के लिए कर सकते हैं। इस भेद्यता का CVSS स्कोर: 9.33, खतरा स्तर: गंभीर
दो: भेद्यता शोषण चरण एक: FoFa क्वेरी स्टेटमेंट
# Fofa搜索语法
"ADSelfService"
app="ZOHO-ManageEngine-ADSelfService"
header="JSESSIONIDADSSP" //推荐
चरण दो: बेतरतीब ढंग से लक्ष्य खोजें और निम्नलिखित जांच स्क्रिप्ट का उपयोग करके भेद्यता परीक्षण करें....
https://github.com/synacktiv/CVE-2021-40539/blob/main/exploit.py
使用方式:
C:\Users\26629\Desktop\CVE-2021-40539-main>python39 exploit.py
usage: exploit.py [-h] -t TARGET [-w WEBSHELL] [-j JAVA_CLASS] [-s]
exploit.py: error: the following arguments are required: -t/--target
चरण तीन: गॉडज़िला लिंक का उपयोग करके सत्यापन परीक्षण करें.... https://ip/help/admin-guide/test.jsp
मैंने बैच डिटेक्शन स्क्रिप्ट अपलोड की है, आप डाउनलोड करके आगे सुधार कर सकते हैं।