
Strumento di acquisizione credenziali HP SiteScope
Uno strumento che sfrutta una vulnerabilità di esecuzione remota di codice nelle installazioni predefinite di HP SiteScope (v11.32 e successive) per rubare le credenziali memorizzate in SiteScope.
HP SiteScope abilita per impostazione predefinita Java Management Extensions con autenticazione disattivata sulla porta 28006.
Sì e no. Le pagine di guida di SiteScope discutono l'abilitazione dell'autenticazione per JMX come passaggio opzionale durante l'installazione, con un vago avviso che gli amministratori potrebbero voler prevenire accessi non autorizzati, ma le conseguenze potrebbero non essere immediatamente chiare.
java -jar SCAT.jar ip.or.fqdn.here
Anche se potresti perderti le credenziali che SiteScope possiede per gli host remoti, puoi eseguire il modulo di Metasploit per ottenere una shell, che verrà eseguita come nelle installazioni Windows predefinite.
exploit/multi/misc/java_jmx_serverSYSTEMLeggere le pagine di guida e assicurarsi di aver seguito le istruzioni per abilitare l'autenticazione per JMX.
Un paio di cose potrebbero aiutare. Potrebbero disabilitare l'MBean MLet, o limitare severamente quali MBean all'MBean MLet è consentito istanziare. Potrebbero disabilitare la funzionalità JMX remota per impostazione predefinita, o abilitare l'autenticazione per impostazione predefinita con una password generata casualmente durante l'installazione.