
Exploit de prova de conceito para CVE-2022-47966, uma vulnerabilidade de execução remota de código sem autenticação prévia em vários produtos ManageEngine por meio da manipulação de resposta SAML.
POC para CVE-2022-47966 afetando os seguintes produtos ManageEngine:
Este POC específico funciona apenas em produtos que utilizam Apache Santuario (xmlsec) <= 1.4.1, como:
Outros produtos podem realizar verificações adicionais na resposta SAML. Modificar este POC para funcionar em produtos que realizam verificações adicionais envolve:
Uma análise técnica da causa raiz da vulnerabilidade pode ser encontrada em nosso blog: https://www.horizon3.ai/manageengine-cve-2022-47966-technical-deep-dive
Khoadha of Viettel Security documenta sua pesquisa original sobre esta vulnerabilidade e como ela pode ser explorada em muitas versões do xmlsec: https://blog.viettelcybersecurity.com/saml-show-stopper/
Para analisar logs do ManageEngine em busca de indicadores de comprometimento, confira nosso blog de IoCs: https://www.horizon3.ai/manageengine-cve-2022-47966-iocs/
Este POC abusa da vulnerabilidade de execução remota de código pré-autenticação para executar um comando com o método Java Runtime.exec.
Para produtos relacionados ao Active Directory, como ADManager, um argumento issuer é necessário:
root@kali:~# python3 ./CVE-2022-47966.py --url https://10.0.40.90:8443/samlLogin/<guid> --issuer https://sts.windows.net/<guid>/ --command notepad.exe
Para outros produtos, apenas uma URL é necessária:
root@kali:~# python3 ./CVE-2022-47966.py --url https://10.0.40.64:8080/SamlResponseServlet --command notepad.exe
Atualize para a versão mais recente do produto afetado.
Este software foi criado puramente para fins de pesquisa acadêmica e para o desenvolvimento de técnicas defensivas eficazes, e não se destina a ser usado para atacar sistemas, exceto quando explicitamente autorizado. Os mantenedores do projeto não são responsáveis pelo uso indevido do software. Use com responsabilidade.