
このスクリプトは、Fortra GoAnywhere MFT における CVE-2024-0204 の脆弱性を悪用し、不正な管理者ユーザーの作成を可能にします。教育目的および許可されたテスト目的のために使用されます。
このリポジトリには、Fortra の GoAnywhere MFT 製品で発見された認証バイパス脆弱性 (CVE-2024-0204) の概念実証エクスプロイトが含まれています。この脆弱性により、認証されていない攻撃者がアプリケーションの管理ユーザーを作成できる可能性があります。
2023年12月4日、Fortra は社内セキュリティアドバイザリを公開し、GoAnywhere MFT の認証バイパス脆弱性 (CVE-2024-0204) を強調しました。この脆弱性により、認証されていない攻撃者がアプリケーションの管理ユーザーを作成できます。この発見は、研究者の malcolm0x と Islam Elrfai によるものとされています。
このエクスプロイトは、/..; パストラバーサル技術を操作して SecurityFilter クラスをバイパスし、/wizard/InitialAccountSetup.xhtml エンドポイントへの不正アクセスを取得します。
python CVE-2024-0204.py --ip <TARGET_IP>
または
python CVE-2024-0204.py --targets <TARGETS_FILE_PATH>
これにより、指定したターゲットが CVE-2024-0204 GoAnywhere MFT 認証バイパスに対して脆弱かどうかを確認するスクリプトが実行されます。スクリプトは管理ユーザーの作成を試み、各ターゲットの結果を出力します。成功した場合、作成された管理ユーザーの詳細(ユーザー名とパスワード)が提供されます。
このスクリプトは、教育および研究目的のみで提供されています。明示的な許可なく、システムやネットワーク上でこのスクリプトを不正に使用することは固く禁じられています。このスクリプトに関連する作者および組織(該当する場合)は、その使用によって引き起こされた誤用または損害について責任を負いません。ユーザーは、このスクリプトをシステム、ネットワーク、またはアプリケーションでテストまたは使用する前に、適切な許可を取得することをお勧めします。
このスクリプトを使用することで、適用される法律および規制の遵守を確保する責任は利用者自身にあることに同意したものとみなされます。許可のないアクセス、テスト、または悪用は、法的な結果を招く可能性があります。
自己責任で使用し、明示的な許可があるシステムでのみ使用してください。
管理者ユーザーグループ: GoAnywhere 管理者ポータルの「ユーザー -> 管理者ユーザー」で新しい追加がないか確認します。 データベースログ: \GoAnywhere\userdata\database\goanywhere\log*.log にあるトランザクション履歴ログを調べます。
アドバイザリは、/InitialAccountSetup.xhtml エンドポイントを削除し、サービスを再起動することを推奨しています。これにより、この脆弱性が軽減されます。