Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2022-47966-Scan — Python扫描器,用于检测CVE-2022-47966。支持24个受影响产品中的约10个。 | Kitploit
工具/GitHubGitHub/vonahisec/cve-2022-47966-scan
漏洞扫描器漏洞利用信息收集Web安全渗透测试红队
GitHubvonahisec/cve-2022-47966-scan

CVE-2022-47966-Scan

Python扫描器,用于检测CVE-2022-47966。支持24个受影响产品中的约10个。

查看仓库
2853年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2022-47966 扫描器

关于

CVE-2022-47966 是一个严重的未经身份验证的远程代码执行漏洞,影响了至少 24 款本地部署的 ManageEngine 产品。该漏洞仅在启用 SAML SSO 时适用。对于部分产品,如果之前启用过 SAML SSO 也同样适用。

时间线

  • CVE-2022-47966 由 Viettel Cyber Security 的 Khoadha 发现,似乎已在 2022 年 10 月针对受影响产品进行了修补。该漏洞存在于所有受影响应用使用的第三方库 Apache Santuario 中。
  • 然而,ManageEngine 直到 2023 年 1 月 10 日才发布了关于此问题的安全公告。
  • 2023 年 1 月 18 日,@horizon3ai 的研究人员发布了此问题的技术深度剖析 和 PoC。
  • 此后,Rapid7(及其他机构)已检测到CVE-2022-47966 在野利用。

该脚本是一个免费的扫描器,可用于扫描部分(但尚未全部)受影响的 ManageEngine 产品中的 CVE-2022-47966。

安装

  • 克隆仓库
root@kitploit:~
git clone https://github.com/vonahisec/CVE-2022-47966-Scan.git
  • 进入创建的目录
root@kitploit:~
cd CVE-2022-47966-Scan
  • 使用 pip 安装依赖项。根据本地的 python3 配置,所需命令可能是:
root@kitploit:~
pip install -r requirements.txt

或:

root@kitploit:~
pip3 install -r requirements.txt

用法

root@kitploit:~
usage: cve_2022_47966_scan.py [-h] [-f FILE] [-t TARGETS] [-o OUTPUT_DIR]

扫描 ManageEngine Web 实例以发现 CVE-2022-47966

options:
  -h, --help     显示此帮助信息并退出
  -f FILE        包含待扫描 URL 列表的文件
  -t TARGETS     逗号分隔的待扫描 URL 列表
  -o OUTPUT_DIR  输出目录

支持的产品

目前,以下受影响的产品得到完全支持:

  • ManageEngine ADAudit Plus
  • ManageEngine ADManager Plus
  • ManageEngine Asset Explorer
  • ManageEngine Endpoint Central(可能包括 Endpoint Central MSP,但该版本未单独测试)
  • ManageEngine PAM 360
  • ManageEngine ServiceDesk Plus(可能包括 ServiceDesk Plus MSP,但该版本未单独测试)
  • ManageEngine SupportCenter Plus

此外,以下产品得到部分支持,即脚本可以获取版本,但无法检查是否启用了 SAML:

  • ManageEngine Active Directory 360 (AD360)
  • ManageEngine ADSelfService Plus

以下产品不支持:

  • ManageEngine Access Manager Plus
  • ManageEngine Analytics Plus
  • ManageEngine Application Control Plus
  • ManageEngine Browser Security Plus
  • ManageEngine Device Control Plus
  • ManageEngine Endpoint DLP
  • ManageEngine Key Manager Plus
  • ManageEngine OS Deployer
  • ManageEngine Password Manager Pro
  • ManageEngine Patch Manager Plus
  • ManageEngine Remote Access Plus
  • ManageEngine Remote Monitoring and Management (RMM)
  • ManageEngine Vulnerability Manager Plus

未来可能会添加对其中部分产品的支持,但该脚本似乎不太可能支持所有产品。

漏洞状态

  • vulnerable:目标未打补丁且启用了 SAML
  • potentially_vulnerable:目标未打补丁,并且:
    • 脚本无法确定 SAML 是否启用
    • 或未发现 SAML 启用,但如果曾经为它启用过 SAML,则目标仍会存在漏洞
  • not_patched:目标未打补丁但未启用 SAML。这意味着目标当前不存在漏洞,但启用 SAML 后可能变得易受攻击。
  • likely_not_vulnerable:根据执行的检查,目标似乎不易受攻击。
  • unknown:无法确定漏洞状态,很可能是因为无法获取产品版本或无法识别版本。 脚本将生成一个 JSON 文件,名为

输出文件

  • cve_2022_47966_scan.json - JSON 文件,包含脚本识别的任何系统的产品名称、版本、SAML 配置状态、漏洞状态及其他相关信息。
  • cve_2022_47966_scan.txt - 文本文件,包含人类可读的结果细分。这与打印到控制台的报告相同(不包括 ANSI 颜色)。
  • cve_2022_47966_scan_unidentified.json - JSON 文件,包含无法识别但仍值得报告的系统信息,因为在服务器响应的主体中发现了字符串 ManageEngine 和/或 manageengine。

注意事项

  • 该脚本目前仅使用自报的构建版本确定某个应用是否未打补丁。然而,自报的构建版本可能并不总是完全准确,但在大多数情况下似乎能正确指示补丁状态。
  • 该脚本检查服务器响应主体中的特定字符串,以查看某个应用是否配置了 SAML。同样,这并非总是 100% 准确,但误报的可能性不大。
  • 由于受影响的产品数量众多,该脚本仅针对每种产品的有限系统进行了测试。对于与测试版本不同的产品版本,可能会产生不正确的结果。例如,我们在测试中发现,同一产品的不同版本有时会以不同方式呈现自报的版本号。因此,扫描器有时可能无法识别受支持产品的版本。但在此情况下,扫描器仍会报告识别到产品但无法识别版本。
  • 总体来说,漏报的可能性似乎比误报更大。

为了在存在上述限制的情况下提供相对完整的结果,该脚本会报告所有系统,包括发现不易受攻击的系统以及可能是 ManageEngine 产品但未被脚本识别的 Web 应用。

这个扫描器有多大的侵入性?

扫描器非常轻量。对于大多数受支持的应用,扫描器仅执行两次 HTTP 请求:

  • 对提供的 URL(应该是应用的基础 URL)执行 GET 请求
  • 对 SAML 端点执行带有空主体的 POST 请求

对于少数产品,会额外执行一次 GET 请求以手动跟随重定向。 对于某些产品,甚至不会执行 POST 请求。

修补

请参考官方 ManageEngine 安全公告,获取受影响应用的完整列表及相应补丁。

关于支持的说明

此扫描器按原样提供。欢迎提交 PR 和 issue,我们希望在未来增加对其他目标的支持。然而,我们无法保证对此工具的持续支持。

下载工具