
Este script explora a vulnerabilidade CVE-2024-0204 no Fortra GoAnywhere MFT, permitindo a criação de usuários administrativos não autorizados, para fins educacionais e de teste autorizado.
Este repositório contém um proof-of-concept de exploit para a vulnerabilidade de bypass de autenticação (CVE-2024-0204) descoberta no produto Fortra GoAnywhere MFT. A vulnerabilidade permite que um atacante não autenticado crie um utilizador administrativo para a aplicação.
Em 4 de dezembro de 2023, um aviso de segurança interno foi publicado pela Fortra, destacando uma vulnerabilidade de bypass de autenticação (CVE-2024-0204) no GoAnywhere MFT. A vulnerabilidade permite que um atacante não autenticado crie um utilizador administrativo para a aplicação. A descoberta foi creditada aos investigadores malcolm0x e Islam Elrfai.
O exploit envolve a manipulação da técnica de path traversal /..; para contornar a classe SecurityFilter e obter acesso não autorizado ao endpoint /wizard/InitialAccountSetup.xhtml.
python CVE-2024-0204.py --ip <TARGET_IP>
ou
python CVE-2024-0204.py --targets <TARGETS_FILE_PATH>
Isto executará o script para verificar se os alvos especificados são vulneráveis ao bypass de autenticação do GoAnywhere MFT (CVE-2024-0204). O script tentará criar um utilizador administrativo e imprimirá o resultado para cada alvo. Se for bem-sucedido, fornecerá os detalhes do utilizador admin criado (nome de utilizador e palavra-passe).
Este script é fornecido exclusivamente para fins educacionais e de investigação. A utilização não autorizada deste script em sistemas ou redes sem permissão explícita é estritamente proibida. O autor e a organização (se aplicável) associados a este script não são responsáveis por qualquer uso indevido ou danos causados pela sua utilização. Os utilizadores são aconselhados a obter autorização adequada antes de testar ou utilizar este script em qualquer sistema, rede ou aplicação.
Ao utilizar este script, concorda que é o único responsável por garantir a conformidade com as leis e regulamentos aplicáveis. Qualquer acesso, teste ou exploração não autorizado pode resultar em consequências legais.
Utilize por sua conta e risco e apenas em sistemas onde tenha autorização explícita.
Grupo de Utilizadores Admin: Verifique novos aditamentos no portal de administração do GoAnywhere em Utilizadores -> Utilizadores Admin. Registos da Base de Dados: Examine os registos históricos de transações em \GoAnywhere\userdata\database\goanywhere\log*.log.
O aviso sugere eliminar o endpoint /InitialAccountSetup.xhtml e reiniciar o serviço. Isto mitiga a vulnerabilidade.