
Scanner Python per CVE-2022-47966. Supporta ~10 dei 24 prodotti interessati.
CVE-2022-47966 è una vulnerabilità critica di esecuzione remota di codice non autenticata che colpisce almeno 24 prodotti ManageEngine on-premise. La vulnerabilità si applica solo se SAML SSO è abilitato. Per alcuni prodotti si applica anche se SAML SSO è stato abilitato in precedenza.
Questo script è uno scanner gratuito che può essere utilizzato per scansionare diversi (ma non ancora tutti) dei prodotti ManageEngine interessati da CVE-2022-47966.
git clone https://github.com/vonahisec/CVE-2022-47966-Scan.git
cd CVE-2022-47966-Scan
pip install -r requirements.txt
oppure:
pip3 install -r requirements.txt
usage: cve_2022_47966_scan.py [-h] [-f FILE] [-t TARGETS] [-o OUTPUT_DIR]
Scan ManageEngine web instances for CVE-2022-47966
options:
-h, --help show this help message and exit
-f FILE File containing a list of URLs to scan
-t TARGETS Comma-separated list of URLs to scan
-o OUTPUT_DIR Output directory
Attualmente, i seguenti prodotti interessati sono pienamente supportati:
Inoltre, i seguenti prodotti sono parzialmente supportati, il che significa che lo script otterrà la versione ma non può verificare se SAML è
I seguenti prodotti non sono supportati:
Il supporto per alcuni di questi prodotti potrebbe essere aggiunto in un prossimo futuro, anche se sembra improbabile che questo script supporti mai tutti.
vulnerable: Il target non è patchato e ha SAML abilitatopotentially_vulnerable: Il target non è patchato e:
not_patched: Il target non è patchato ma SAML non è abilitato. Ciò significa che il target non è attualmente vulnerabile, ma potrebbe diventarlo abilitando SAML.likely_not_vulnerable: Il target non sembra vulnerabile in base ai controlli eseguiti.unknown: Lo stato di vulnerabilità non può essere determinato, molto probabilmente perché la versione del prodotto non è stata ottenuta o non è stata riconosciuta.
Lo script genererà un file JSON chiamatocve_2022_47966_scan.json - File JSON con nome del prodotto, versione, stato della configurazione SAML, stato di vulnerabilità e altre informazioni rilevanti per qualsiasi sistema riconosciuto dallo script.cve_2022_47966_scan.txt - File di testo con una suddivisione leggibile dei risultati. È identico al report stampato nella console (senza i colori ANSI)cve_2022_47966_scan_unidentified.json - File JSON con informazioni sui sistemi che non sono stati identificati, ma che sembrano comunque degni di nota perché le stringhe ManageEngine e/o manageengine sono state trovate nel corpo della risposta inviata dal server.Nel tentativo di fornire risultati relativamente completi nonostante le limitazioni sopra menzionate, lo script segnala tutti i sistemi, anche quelli trovati non vulnerabili, così come le app web che potrebbero essere prodotti ManageEngine ma non sono state riconosciute dallo script.
Lo scanner è estremamente leggero. Per la maggior parte delle app supportate, lo scanner esegue esattamente due richieste HTTP:
Per alcuni prodotti, viene eseguita una richiesta GET aggiuntiva per seguire manualmente un reindirizzamento. Per alcuni prodotti, la richiesta POST non viene nemmeno eseguita.
Fare riferimento all'advisory di sicurezza ufficiale di ManageEngine per un elenco completo delle applicazioni interessate e delle relative patch.
Questo scanner è fornito così com'è. Pull request e issue sono benvenute e speriamo di aggiungere supporto per ulteriori target in un prossimo futuro. Tuttavia, non possiamo garantire il supporto per questo strumento.