Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/malwareman007/cve-2022-36537
Аутентификация и авторизацияАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на Проникновение
GitHubmalwareman007/cve-2022-36537

CVE-2022-36537

PoC для CVE-2022-36537

Репозиторий
36651 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2022-36537

Резюме

R1Soft Server Backup Manager использует ZK framework в качестве основного фреймворка. Его безопасность требует, чтобы все участники проектов Web3 уделяли больше внимания уязвимостям безопасности различных инфраструктур Web3 и своевременно устанавливали исправления, чтобы избежать потенциальных рисков безопасности и потерь цифровых активов. Мы будем своевременно выявлять и отслеживать различные угрозы безопасности в web3, а также предоставлять передовые решения для обеспечения безопасности, чтобы гарантировать, что цепочка и офчейн-часть мира web3 находятся в безопасности.

Предисловие

ZK — это ведущий Java-фреймворк с открытым исходным кодом для создания корпоративных веб-приложений. Благодаря более чем 2 000 000 загрузок, ZK используется самыми разными компаниями и организациями — от небольших до компаний из списка Fortune Global 500 в различных отраслях.

R1Soft Server Backup Manager (SBM) предлагает поставщикам услуг гибкое и удобное для серверов решение, которое избавляет от хлопот, связанных с традиционным резервным копированием. Пользователи могут выполнять резервное копирование каждые 15 минут, не влияя на производительность сервера. Почти 1800 поставщиков услуг используют его для защиты 250 000 серверов.

Затронутые версии

ZK Framework v9.6.1, 9.6.0.1, 9.5.1.3, 9.0.1.2 and 8.6.4.1.

ConnectWise Recover v2.9.7 и более ранние версии затронуты.

R1Soft Server Backup Manager v6.16.3 и более ранние версии затронуты.

Обход аутентификации в ZK Framework

unnamed ZK-5150

Согласно описанию уязвимости, если маршрут /zkau/upload содержит параметр nextURI, сервлет ZK AuUploader будет перенаправлять запрос, что позволяет обойти аутентификацию и получить файлы в веб-контексте, например, web.xml, zk-страницы, конфигурационную информацию applicationContext-security.xml и т. д.

Установка

Вам понадобятся python3, pip3, git.

root@kitploit:~
git clone https://github.com/Malwareman007/CVE-2022-36537-EXPLOIT.git
cd CVE-2022-36537-EXPLOIT
pip3 install -r requirements.txt
python3 CVE-2022-36537.py

Shodan Dork

Shodan Dork

Подробнее об уязвимости CVE-2022–36537

https://user-images.githubusercontent.com/86009160/206725395-9a42b6e9-5739-4119-b337-e95408a4e5f6.mp4

Особая благодарность

Bearcat

Скачать инструмент