Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2022-47966-Scan — CVE-2022-47966용 Python 스캐너. 영향을 받는 24개 제품 중 약 10개를 지원합니다. | Kitploit
도구/GitHubGitHub/vonahisec/cve-2022-47966-scan
Vulnerability ScannersExploitationInformation GatheringWeb SecurityPenetration TestingRed Teaming
GitHubvonahisec/cve-2022-47966-scan

CVE-2022-47966-Scan

CVE-2022-47966용 Python 스캐너. 영향을 받는 24개 제품 중 약 10개를 지원합니다.

저장소 보기
28523년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2022-47966 스캐너

소개

CVE-2022-47966은 최소 24개의 온프레미스 ManageEngine 제품에 영향을 미치는 중요한 무인증 원격 코드 실행 취약점입니다. 이 취약점은 SAML SSO가 활성화된 경우에만 적용됩니다. 일부 제품의 경우 SAML SSO가 이전에 활성화된 적이 있는 경우에도 적용됩니다.

타임라인

  • CVE-2022-47966은 Khoadha of Viettel Cyber Security가 발견했으며, 영향을 받는 제품에 대해 2022년 10월에 패치된 것으로 보입니다. 이 취약점은 영향을 받는 모든 앱에서 사용하는 서드파티 라이브러리인 Apache Santuario에 있습니다.
  • 그러나 ManageEngine은 2023년 1월 10일에야 이 문제에 대한 보안 권고를 발표했습니다.
  • 1월 18일, @horizon3ai의 연구원들은 이 문제에 대한 기술 심층 분석과 PoC를 공개했습니다.
  • 그 이후로 Rapid 7(및 다른 기관)은 CVE-2022-47966의 실제 공격 사례를 탐지했습니다.

이 스크립트는 영향을 받는 여러 ManageEngine 제품(아직 전부는 아님)에서 CVE-2022-47966을 스캔하는 데 사용할 수 있는 무료 스캐너입니다.

설치

  • 저장소를 클론합니다
root@kitploit:~
git clone https://github.com/vonahisec/CVE-2022-47966-Scan.git
  • 생성된 디렉터리로 이동합니다
root@kitploit:~
cd CVE-2022-47966-Scan
  • pip로 종속성을 설치합니다. 로컬 python3 설정에 따라 필요한 명령은 다음 중 하나입니다.
root@kitploit:~
pip install -r requirements.txt

또는:

root@kitploit:~
pip3 install -r requirements.txt

사용법

root@kitploit:~
usage: cve_2022_47966_scan.py [-h] [-f FILE] [-t TARGETS] [-o OUTPUT_DIR]

Scan ManageEngine web instances for CVE-2022-47966

options:
  -h, --help     show this help message and exit
  -f FILE        File containing a list of URLs to scan
  -t TARGETS     Comma-separated list of URLs to scan
  -o OUTPUT_DIR  Output directory

지원 제품

현재 다음 영향을 받는 제품이 완전히 지원됩니다:

  • ManageEngine ADAudit Plus
  • ManageEngine ADManager Plus
  • ManageEngine Asset Explorer
  • ManageEngine Endpoint Central (아직 별도로 테스트되지는 않았지만 Endpoint Central MSP도 포함될 가능성이 높습니다)
  • ManageEngine PAM 360
  • ManageEngine ServiceDesk Plus (아직 별도로 테스트되지는 않았지만 ServiceDesk Plus MSP도 포함될 가능성이 높습니다)
  • ManageEngine SupportCenter Plus

또한 다음 제품은 부분적으로 지원됩니다. 즉, 스크립트가 버전을 얻을 수는 있지만 SAML이 활성화되어 있는지 확인할 수는 없습니다.

  • ManageEngine Active Directory 360 (AD360)
  • ManageEngine ADSelfService Plus

다음 제품은 지원되지 않습니다:

  • ManageEngine Access Manager Plus
  • ManageEngine Analytics Plus
  • ManageEngine Application Control Plus
  • ManageEngine Browser Security Plus
  • ManageEngine Device Control Plus
  • ManageEngine Endpoint DLP
  • ManageEngine Key Manager Plus
  • ManageEngine OS Deployer
  • ManageEngine Password Manager Pro
  • ManageEngine Patch Manager Plus
  • ManageEngine Remote Access Plus
  • ManageEngine Remote Monitoring and Management (RMM)
  • ManageEngine Vulnerability Manager Plus

이러한 제품 중 일부는 가까운 시일 내에 지원이 추가될 수 있지만, 이 스크립트가 모든 제품을 지원하게 될 가능성은 낮아 보입니다.

취약점 상태

  • vulnerable: 대상이 패치되지 않았고 SAML이 활성화되어 있습니다.
  • potentially_vulnerable: 대상이 패치되지 않았고:
    • 스크립트가 SAML 활성화 여부를 확인할 수 없음
    • 또는 SAML이 활성화된 것으로 확인되지 않았지만, 대상에 SAML이 이전에 활성화된 적이 있다면 여전히 취약할 수 있음
  • not_patched: 대상이 패치되지 않았지만 SAML이 활성화되어 있지 않습니다. 즉, 대상은 현재 취약하지 않지만 SAML을 활성화하면 취약해질 수 있습니다.
  • likely_not_vulnerable: 수행된 검사에 따르면 대상이 취약하지 않은 것으로 보입니다.
  • unknown: 취약점 상태를 확인할 수 없습니다. 대부분 제품 버전을 얻을 수 없거나 인식되지 않았기 때문입니다. 스크립트는 라는 JSON 파일을 생성합니다.

출력 파일

  • cve_2022_47966_scan.json - 스크립트가 인식한 시스템에 대해 제품 이름, 버전, SAML 구성 상태, 취약점 상태 및 기타 관련 정보가 포함된 JSON 파일입니다.
  • cve_2022_47966_scan.txt - 결과를 사람이 읽을 수 있는 형태로 정리한 텍스트 파일입니다. 콘솔에 출력되는 보고서(AINSI 색상 제외)와 동일합니다.
  • cve_2022_47966_scan_unidentified.json - 식별할 수 없지만 서버가 보낸 응답 본문에서 ManageEngine 및/또는 manageengine 문자열이 발견되어 보고할 가치가 있는 시스템에 대한 정보가 포함된 JSON 파일입니다.

주의사항

  • 이 스크립트는 현재 자체 보고된 빌드 버전만 사용하여 특정 앱이 패치되지 않았는지 확인합니다. 그러나 자체 보고된 빌드 버전이 항상 완전히 정확하지는 않을 수 있지만, 대부분의 경우 패치 상태를 올바르게 나타내는 것으로 보입니다.
  • 이 스크립트는 서버 응답 본문에서 특정 문자열을 확인하여 특정 앱에 SAML이 구성되어 있는지 확인합니다. 이것 역시 항상 100% 정확하지는 않을 수 있지만, 오탐(false positive) 가능성은 낮습니다.
  • 영향을 받는 제품 수가 많기 때문에 이 스크립트는 각 제품에 대해 제한된 수의 시스템에서만 테스트되었습니다. 이로 인해 테스트된 버전과 다른 제품 버전에서는 잘못된 결과가 나올 수 있습니다. 예를 들어, 테스트 중에 동일한 제품의 다른 버전이 자체 보고된 버전 번호를 다르게 표시하는 경우가 있음을 확인했습니다. 그 결과 스캐너가 지원되는 제품의 버전을 식별하지 못할 수도 있습니다. 그러나 이 경우에도 스캐너는 제품을 식별했지만 버전을 식별하지 못했다는 정보를 계속 보고합니다.
  • 일반적으로 오탐(false positive)보다 미탐(false negative)이 더 발생할 가능성이 높습니다.

위에서 언급한 제한 사항에도 불구하고 비교적 완전한 결과를 제공하기 위해 이 스크립트는 취약하지 않은 것으로 확인된 시스템과 ManageEngine 제품일 수 있지만 스크립트가 인식하지 못한 웹 앱을 포함한 모든 시스템을 보고합니다.

그렇다면 이 도구는 얼마나 공격적인가요?

이 스캐너는 매우 가볍습니다. 대부분의 지원 앱에서 스캐너는 정확히 두 개의 HTTP 요청을 수행합니다:

  • 제공된 URL(앱의 기본 URL이어야 함)에 대한 GET 요청
  • SAML 엔드포인트에 대한 빈 본문의 POST 요청

일부 제품의 경우 리디렉션을 수동으로 따라가기 위해 GET 요청이 하나 더 수행됩니다. 일부 제품의 경우 POST 요청은 수행되지 않습니다.

패치

영향을 받는 애플리케이션의 전체 목록과 관련 패치는 공식 ManageEngine 보안 권고를 참조하십시오.

지원에 관한 참고 사항

이 스캐너는 있는 그대로 제공됩니다. PR 및 이슈는 환영하며, 가까운 시일 내에 추가 대상에 대한 지원을 추가하고자 합니다. 그러나 이 도구에 대한 지원을 보장할 수는 없습니다.

도구 다운로드