针对以下 ManageEngine 产品的 CVE-2022-47966 的 POC:
此特定 POC 仅适用于使用 Apache Santuario (xmlsec) <= 1.4.1 的产品,例如:
其他产品可能会对 SAML 响应执行额外检查。修改此 POC 以适用于执行额外检查的产品需要:
关于该漏洞的技术根本原因分析可以在我们的博客中找到: https://www.horizon3.ai/manageengine-cve-2022-47966-technical-deep-dive
Viettel Security 的 Khoadha 记录了他对该漏洞的原始研究,以及如何在不同版本的 xmlsec 中利用该漏洞: https://blog.viettelcybersecurity.com/saml-show-stopper/
关于分析 ManageEngine 日志以获取入侵指标,请查看我们的 IOC 博客: https://www.horizon3.ai/manageengine-cve-2022-47966-iocs/
此 POC 利用预认证远程代码执行漏洞,通过 Java 的 Runtime.exec 方法运行命令。
对于与 Active Directory 相关的产品(例如 ADManager),需要提供 issuer 参数:
root@kali:~# python3 ./CVE-2022-47966.py --url https://10.0.40.90:8443/samlLogin/<guid> --issuer https://sts.windows.net/<guid>/ --command notepad.exe
对于其他产品,只需提供 URL:
root@kali:~# python3 ./CVE-2022-47966.py --url https://10.0.40.64:8080/SamlResponseServlet --command notepad.exe
更新到受影响产品的最新版本。
本软件纯粹出于学术研究目的以及为开发有效的防御技术而创建,除非明确授权,否则不得用于攻击系统。项目维护者对软件的滥用不承担任何责任。请负责任地使用。