
여러 ManageEngine 제품에 영향을 미치는 CVE-2022-47966용 POC
CVE-2022-47966용 POC로, 다음 ManageEngine 제품에 영향을 미칩니다:
이 특정 POC는 Apache Santuario(xmlsec) <= 1.4.1을 사용하는 제품에서만 작동합니다. 예:
다른 제품들은 SAML 응답에 대해 추가 검사를 수행할 수 있습니다. 추가 검사를 수행하는 제품에서 작동하도록 이 POC를 수정하는 방법은 다음과 같습니다:
취약점의 기술적 근본 원인 분석은 블로그에서 확인할 수 있습니다: https://www.horizon3.ai/manageengine-cve-2022-47966-technical-deep-dive
Khoadha of Viettel Security는 이 취약점에 대한 최초 연구와 다양한 xmlsec 버전에서 악용하는 방법을 문서화했습니다: https://blog.viettelcybersecurity.com/saml-show-stopper/
ManageEngine 로그에서 침해 지표를 분석하려면 IOC 블로그를 참조하세요: https://www.horizon3.ai/manageengine-cve-2022-47966-iocs/
이 POC는 사전 인증 원격 코드 실행 취약점을 악용하여 Java의 Runtime.exec 메서드로 명령을 실행합니다.
ADManager와 같은 Active Directory 관련 제품의 경우 발급자(issuer) 인수가 필요합니다:
root@kali:~# python3 ./CVE-2022-47966.py --url https://10.0.40.90:8443/samlLogin/<guid> --issuer https://sts.windows.net/<guid>/ --command notepad.exe
다른 제품의 경우 URL만 있으면 됩니다:
root@kali:~# python3 ./CVE-2022-47966.py --url https://10.0.40.64:8080/SamlResponseServlet --command notepad.exe
영향을 받는 제품을 최신 버전으로 업데이트하세요.
이 소프트웨어는 순전히 학술 연구와 효과적인 방어 기술 개발 목적으로만 제작되었으며, 명시적으로 승인된 경우를 제외하고 시스템을 공격하는 데 사용하기 위한 것이 아닙니다. 프로젝트 관리자는 이 소프트웨어의 오용에 대해 책임을 지지 않습니다. 책임감 있게 사용하세요.