检测 CVE-2020-3952 漏洞状态的脚本
此脚本受 Guardicore 漏洞利用 启发,但有一个细微差别:它不会创建管理员用户。
它通过验证内置 Administrators 组是否可以被创建或追加无害的 'description' 属性来污染,从而评估漏洞状态。
用法:
$ python exploit_check.py vserver_ip
Suricata 签名规则 vmware.rules 是一种简单的方法,用于捕获针对 Administrators 组的 LDAP 修改操作。它需要使用正确的签名 ID sid 进行自定义,并且您可以调整此处默认设置为 any 的源和目标子网。
可以通过专门检查成员添加来改进。