
Exploit proof-of-concept per il bypass dell'autenticazione CVE-2019-12476 in ADSelfService Plus 4.3.3, che consente l'accesso non autenticato alla shell di sistema su Windows tramite manipolazione del browser thick client.
ADSelfService Plus versione 4.3.3 PoC per un bypass dell'autenticazione su Windows 10.
Colpisce tutte le versioni di Windows
Video del PoC
Passaggi per riprodurre
Aggiornare all'ultima versione; l'ultima versione attuale è la 5.0.6
Lo stesso exploit è stato verificato funzionante su un altro venditore, quindi provate se utilizzate un'app per il reset automatico della password nella vostra organizzazione.
Sono riuscito a bypassare la patch 5.0.6 ma è molto instabile; una volta trovato un modo stabile per automatizzare l'exploit, verrà rilasciato.
scottjw - Per aver automatizzato l'exploit.