
Ferramenta de Aquisição de Credenciais HP SiteScope
Uma ferramenta que abusa de uma vulnerabilidade de execução remota de código em instalações padrão do HP SiteScope (v11.32 e outros) para roubar credenciais armazenadas no SiteScope.
O HP SiteScope, por padrão, ativa o Java Management Extensions com autenticação desabilitada na porta 28006.
Sim e não. As páginas de ajuda do SiteScope discutem a ativação da autenticação para JMX como uma etapa opcional durante a configuração, com um aviso vago de que os administradores podem querer impedir a entrada não autorizada, mas as consequências podem não ser imediatamente claras.
java -jar SCAT.jar ip.or.fqdn.here
Embora você possa estar perdendo credenciais que o SiteScope possui para hosts remotos, você pode executar o módulo exploit/multi/misc/java_jmx_server do Metasploit para obter um shell, que será executado como SYSTEM em instalações Windows padrão.
Leia as páginas de ajuda e certifique-se de seguir as instruções para ativar a autenticação para JMX.
Algumas coisas poderiam ajudar. Eles poderiam desabilitar o MBean MLet, ou restringir severamente quais MBeans o MBean MLet pode instanciar. Eles poderiam desabilitar a funcionalidade JMX remota por padrão, ou ativar a autenticação por padrão com uma senha gerada aleatoriamente durante a instalação.