
POC per CVE-2022-47966 che affligge diversi prodotti ManageEngine
POC per la CVE-2022-47966 che interessa i seguenti prodotti ManageEngine:
Questo specifico POC funziona solo su prodotti che utilizzano Apache Santuario (xmlsec) <= 1.4.1, come:
Altri prodotti potrebbero eseguire controlli aggiuntivi sulla risposta SAML. Per modificare questo POC affinché funzioni su prodotti che eseguono controlli aggiuntivi è necessario:
Un'analisi tecnica della causa principale della vulnerabilità è disponibile sul nostro blog: https://www.horizon3.ai/manageengine-cve-2022-47966-technical-deep-dive
Khoadha di Viettel Security documenta la sua ricerca originale su questa vulnerabilità e su come può essere sfruttata in molte versioni di xmlsec: https://blog.viettelcybersecurity.com/saml-show-stopper/
Per analizzare i log di ManageEngine alla ricerca di indicatori di compromissione, consulta il nostro blog sugli IOC: https://www.horizon3.ai/manageengine-cve-2022-47966-iocs/
Questo POC sfrutta la vulnerabilità di esecuzione remota di codice pre-autenticazione per eseguire un comando tramite il metodo Runtime.exec di Java.
Per i prodotti correlati ad Active Directory, come ADManager, è richiesto un argomento issuer:
root@kali:~# python3 ./CVE-2022-47966.py --url https://10.0.40.90:8443/samlLogin/<guid> --issuer https://sts.windows.net/<guid>/ --command notepad.exe
Per gli altri prodotti, è sufficiente un URL:
root@kali:~# python3 ./CVE-2022-47966.py --url https://10.0.40.64:8080/SamlResponseServlet --command notepad.exe
Aggiornare all'ultima versione del prodotto interessato.
Questo software è stato creato esclusivamente per scopi di ricerca accademica e per lo sviluppo di tecniche difensive efficaci, e non è destinato a essere utilizzato per attaccare sistemi se non esplicitamente autorizzati. I maintainer del progetto non sono responsabili dell'uso improprio del software. Usarlo con responsabilità.