一个拥有"修改用户常规属性"角色的技术人员用户,并且能够登录到安装了ADManager的服务器。
如果该技术人员用户拥有对服务器的登录权限,则可以将权限提升至运行ADManager的高权限服务帐户或用户帐户。用户可以通过Web应用程序创建任意目录,然后将DLL文件复制到该目录中。当ADManager重启时,该DLL文件将以运行ADManager的用户的权限执行。
homeDirectory参数的值设置为....\\jre\\lib\\ext\\amd64,然后转发请求。C:\Program Files\ManageEngine\ADManager Plus\jre\lib\ext目录下创建一个名为amd64的目录。技术人员用户对该amd64目录拥有"完全控制"权限。sunmscapi.dll或sunec.dll(此DLL可能导致ADManager Plus应用程序无法启动)DLL文件,以获取反向Shell。C:\Program Files\ManageEngine\ADManager Plus\jre\lib\ext\amd64。在正常情况下,由于权限不足,用户无法将文件复制到C:\Program Files\ManageEngine\ADManager Plus\jre\lib\ext\目录下。但是,通过利用任意目录创建漏洞,用户在"amd64"目录下获得了写入权限,从而可以复制这些文件。