
POC for CVE-2022-47966 affecting multiple ManageEngine products
POC для CVE-2022-47966, затрагивающий следующие продукты ManageEngine:
Этот конкретный POC работает только с продуктами, использующими Apache Santuario (xmlsec) <= 1.4.1, такими как:
Другие продукты могут выполнять дополнительные проверки ответа SAML. Для адаптации этого POC к продуктам, выполняющим дополнительные проверки, необходимо:
Технический анализ первопричины уязвимости можно найти в нашем блоге: https://www.horizon3.ai/manageengine-cve-2022-47966-technical-deep-dive
Khoadha из Viettel Security документирует своё оригинальное исследование этой уязвимости и способы её эксплуатации во многих версиях xmlsec: https://blog.viettelcybersecurity.com/saml-show-stopper/
Для анализа журналов ManageEngine на предмет индикаторов компрометации ознакомьтесь с нашим блогом об IOC: https://www.horizon3.ai/manageengine-cve-2022-47966-iocs/
Этот POC использует уязвимость удаленного выполнения кода без аутентификации для выполнения команды с помощью метода Java Runtime.exec.
Для продуктов, связанных с Active Directory, таких как ADManager, требуется аргумент issuer:
root@kali:~# python3 ./CVE-2022-47966.py --url https://10.0.40.90:8443/samlLogin/<guid> --issuer https://sts.windows.net/<guid>/ --command notepad.exe
Для остальных продуктов достаточно указать URL:
root@kali:~# python3 ./CVE-2022-47966.py --url https://10.0.40.64:8080/SamlResponseServlet --command notepad.exe
Обновите до последней версии затронутого продукта.
Данное программное обеспечение создано исключительно для целей академических исследований и разработки эффективных защитных методов и не предназначено для атак на системы, за исключением случаев явного разрешения. Разработчики проекта не несут ответственности за неправомерное использование программного обеспечения. Используйте ответственно.