
Questo script sfrutta la vulnerabilità CVE-2024-0204 in Fortra GoAnywhere MFT, consentendo la creazione di utenti amministrativi non autorizzati, per scopi educativi e di test autorizzati.
Questo repository contiene un exploit proof-of-concept per la vulnerabilità di bypass dell'autenticazione (CVE-2024-0204) scoperta nel prodotto GoAnywhere MFT di Fortra. La vulnerabilità consente a un attaccante non autenticato di creare un utente amministratore per l'applicazione.
Il 4 dicembre 2023, Fortra ha pubblicato un advisory di sicurezza interno, segnalando una vulnerabilità di bypass dell'autenticazione (CVE-2024-0204) in GoAnywhere MFT. La vulnerabilità consente a un attaccante non autenticato di creare un utente amministratore per l'applicazione. La scoperta è stata attribuita ai ricercatori malcolm0x e Islam Elrfai.
L'exploit prevede la manipolazione della tecnica di path traversal /..; per bypassare la classe SecurityFilter e ottenere accesso non autorizzato all'endpoint /wizard/InitialAccountSetup.xhtml.
python CVE-2024-0204.py --ip <TARGET_IP>
oppure
python CVE-2024-0204.py --targets <TARGETS_FILE_PATH>
Lo script verrà eseguito per verificare se i target specificati sono vulnerabili al bypass dell'autenticazione di GoAnywhere MFT CVE-2024-0204. Lo script tenterà di creare un utente amministratore e stamperà il risultato per ogni target. In caso di successo, fornirà i dettagli dell'utente amministratore creato (nome utente e password).
Questo script è fornito esclusivamente a scopo educativo e di ricerca. L'uso non autorizzato di questo script su sistemi o reti senza esplicito permesso è severamente vietato. L'autore e l'organizzazione (se presente) associati a questo script non sono responsabili di eventuali usi impropri o danni causati dal suo utilizzo. Si consiglia agli utenti di ottenere la dovuta autorizzazione prima di testare o utilizzare questo script su qualsiasi sistema, rete o applicazione.
Utilizzando questo script, accetti di essere l'unico responsabile di garantire la conformità alle leggi e ai regolamenti applicabili. Qualsiasi accesso, test o sfruttamento non autorizzato può comportare conseguenze legali.
Usalo a tuo rischio e solo su sistemi per cui disponi di esplicita autorizzazione.
Gruppo Utenti Amministratori: Controlla la presenza di nuove aggiunte nel portale di amministrazione GoAnywhere sotto Users -> Admin Users. Log del Database: Esamina i log della cronologia transazionale in \GoAnywhere\userdata\database\goanywhere\log*.log.
L'advisory consiglia di eliminare l'endpoint /InitialAccountSetup.xhtml e di riavviare il servizio. Ciò attenua la vulnerabilità.