
CVE-2021-40539: ADSelfService Plus RCE भेद्यता
CVE-2021-40539: ADSelfService Plus RCE भेद्यता 1: भेद्यता विवरण ZOHO ManageEngine ADSelfService Plus, ZOHO कंपनी का Active Directory और क्लाउड अनुप्रयोगों के लिए एकीकृत सेल्फ-सर्विस पासवर्ड प्रबंधन और सिंगल साइन-ऑन समाधान है। CVE-2021-40539 Zoho ManageEngine ADSelfService Plus 6113 और उससे पहले के संस्करणों में REST API प्रमाणीकरण बायपास भेद्यता मौजूद है। दूरस्थ हमलावर इस भेद्यता का उपयोग करके प्रभावित सिस्टम को नियंत्रित कर सकते हैं। इस भेद्यता का CVSS स्कोर: 9.33, खतरे का स्तर: गंभीर 2: भेद्यता का शोषण चरण 1: FoFa क्वेरी कोड कॉपी करें
"ADSelfService" app="ZOHO-ManageEngine-ADSelfService" header="JSESSIONIDADSSP" //推荐
https://adself.66nao.com/ चरण 2: यादृच्छिक रूप से लक्ष्य खोजें और निम्नलिखित डिटेक्शन स्क्रिप्ट का उपयोग करके भेद्यता परीक्षण करें....
https://github.com/synacktiv/CVE-2021-40539/blob/main/exploit.py उपयोग विधि: C:\Users\26629\Desktop\CVE-2021-40539-main>python39 exploit.py usage: exploit.py [-h] -t TARGET [-w WEBSHELL] [-j JAVA_CLASS] [-s] exploit.py: error: the following arguments are required: -t/--target चरण 3: Godzilla से कनेक्ट करके सत्यापन परीक्षण करें.... C कोड कॉपी करें 1 https://adself.66nao.com//help/admin-guide/test.jsp
GitHub से डाउनलोड किया गया स्क्रिप्ट केवल एकल-लक्ष्य स्कैनिंग के लिए है। मैंने इसका द्वितीयक विकास किया है और इसमें एक अतिरिक्त -f बैच स्कैनिंग मॉड्यूल जोड़ा है। आप इसे डाउनलोड करके उपयोग कर सकते हैं।