Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/rishi-kaul/cve-2022-23779
偵察脆弱性分析エクスプロイト情報収集ウェブセキュリティペネトレーションテスト
GitHubrishi-kaul/cve-2022-23779

CVE-2022-23779

CVE-2022-23779は、Zoho ManageEngine Desktop Centralにおけるセキュリティ脆弱性です ,curlを使用したCVE-2022-23779のテスト

リポジトリを見る
18ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2022-23779

CVE-2022-23779は、Zoho ManageEngine Desktop Centralのセキュリティ脆弱性です。 これは情報漏洩の問題(CWE-200)に分類され、ソフトウェアが内部サーバー情報を許可されていないユーザーに漏洩します。

バージョン10.1.2137.8以前が影響を受けます

::中程度の深刻度

悪用の詳細と影響

概念実証コードは、HTTPリクエスト(例: /themes へのリクエスト)がリダイレクトのLocationヘッダーを介してホスト名を漏洩する方法を示しています。

内部ホスト名の漏洩自体は乗っ取りを許しませんが:攻撃者にネットワークとサーバーの洞察を与え、プロファイリングを可能にします。 有用な内部識別子は、標的型攻撃や横方向移動の計画に役立ちます。

リクエスト例(curl):

root@kitploit:~
curl -ILk https://IP:port/themes

このコマンドの動作

-I → HTTPヘッダーのみを取得(本文なし)

-L → リダイレクトを追跡

-k → SSL証明書の検証を無視

/themes → 脆弱なバージョンでHTTPリダイレクトを引き起こすパス

サーバーが脆弱な場合、レスポンスヘッダーは次のいずれかのようになります:

root@kitploit:~
HTTP/1.1 302 Found
Location: https://INTERNAL-HOSTNAME:port/themes/

パッチ適用済み / 脆弱でない動作

修正されたバージョンでは、次のような表示になります:

root@kitploit:~
HTTP/1.1 302 Found
Location: https://PUBLIC-IP:port/themes/

/themesが機能する理由

内部では、Desktop Central: /themes へのリクエストを受信し、リダイレクトを発行します。 パブリック向けアドレスの代わりにサーバーの内部ホスト名を誤って使用します。

これはDesktop Central 10.1.2137.8以降で修正されました。

例

alt text

ツールをダウンロード