CRITICAL🇬🇧 English

CVE-2019-8395

IDOR i Path Traversal w Zoho ManageEngine ServiceDesk Plus

CVSS 9.8v3.0pub. 2019-02-17upd. 2024-11-21

W Zoho ManageEngine ServiceDesk Plus (SDP) przed wersją 10.0 build 10007 istnieje podatność typu Insecure Direct Object Reference (IDOR) związana z obsługą załączników do zgłoszeń. Luka umożliwia nieuwierzytelnionemu atakującemu zdalny dostęp do zasobów, do których nie powinien mieć uprawnień, co czyni ją krytycznym zagrożeniem.

Pokaż oryginał (EN)

An Insecure Direct Object Reference (IDOR) vulnerability exists in Zoho ManageEngine ServiceDesk Plus (SDP) before 10.0 build 10007 via an attachment to a request.

🤖 Analiza AI
Jak działa

Podatność polega na braku odpowiedniej weryfikacji uprawnień przy odwoływaniu się do załączników powiązanych ze zgłoszeniami serwisowymi. Atakujący może bezpośrednio odwoływać się do obiektów (np. plików załączników) poprzez manipulację identyfikatorami w żądaniu HTTP, omijając mechanizmy kontroli dostępu. Towarzysząca podatność path traversal (CWE-22) może dodatkowo pozwalać na wyjście poza dozwolony katalog i dostęp do arbitralnych plików systemowych.

Skutki

Atakujący bez żadnego uwierzytelnienia może uzyskać dostęp do poufnych plików i danych, a także potencjalnie modyfikować lub usuwać zasoby systemowe, co prowadzi do naruszenia poufności, integralności i dostępności systemu.

Mitygacja

Należy zaktualizować Zoho ManageEngine ServiceDesk Plus do wersji 10.0 build 10007 lub nowszej. Szczegółowe informacje o patchu dostępne są w oficjalnych informacjach o wersji producenta pod adresem: https://www.manageengine.com/products/service-desk/readme.html

Kogo dotyczy

Zoho ManageEngine ServiceDesk Plus (SDP) we wszystkich wersjach przed 10.0 build 10007.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Zohocorp Manageengine Servicedesk Plus

    APP
    Zohocorp
    < 10.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
IDORPath Traversal
CWE
Referencje

Powiązane podatności

CVE-2022-47966CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w wielu produktach Zoho ManageEngine przez podatną bibliotekę Apache Santuario xmlsec

CVE-2021-44077CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Nieuwierzytelniony RCE w Zoho ManageEngine ServiceDesk Plus

CVE-2021-37415CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Pominięcie uwierzytelnienia w REST API Zoho ManageEngine ServiceDesk Plus

CVE-2021-44526CRITICAL9.8PL ✓ten sam produkt

Auth Bypass w Zoho ManageEngine ServiceDesk Plus (przed wersją 12003)

CVE-2024-38869HIGH8.3ten sam produkt

Zohocorp ManageEngine Endpoint Central affected by Incorrect authorization vulnerability in remote office depl...