W Zoho ManageEngine ServiceDesk Plus (SDP) przed wersją 10.0 build 10007 istnieje podatność typu Insecure Direct Object Reference (IDOR) związana z obsługą załączników do zgłoszeń. Luka umożliwia nieuwierzytelnionemu atakującemu zdalny dostęp do zasobów, do których nie powinien mieć uprawnień, co czyni ją krytycznym zagrożeniem.
▸ Pokaż oryginał (EN)
An Insecure Direct Object Reference (IDOR) vulnerability exists in Zoho ManageEngine ServiceDesk Plus (SDP) before 10.0 build 10007 via an attachment to a request.
Podatność polega na braku odpowiedniej weryfikacji uprawnień przy odwoływaniu się do załączników powiązanych ze zgłoszeniami serwisowymi. Atakujący może bezpośrednio odwoływać się do obiektów (np. plików załączników) poprzez manipulację identyfikatorami w żądaniu HTTP, omijając mechanizmy kontroli dostępu. Towarzysząca podatność path traversal (CWE-22) może dodatkowo pozwalać na wyjście poza dozwolony katalog i dostęp do arbitralnych plików systemowych.
Atakujący bez żadnego uwierzytelnienia może uzyskać dostęp do poufnych plików i danych, a także potencjalnie modyfikować lub usuwać zasoby systemowe, co prowadzi do naruszenia poufności, integralności i dostępności systemu.
Należy zaktualizować Zoho ManageEngine ServiceDesk Plus do wersji 10.0 build 10007 lub nowszej. Szczegółowe informacje o patchu dostępne są w oficjalnych informacjach o wersji producenta pod adresem: https://www.manageengine.com/products/service-desk/readme.html
Zoho ManageEngine ServiceDesk Plus (SDP) we wszystkich wersjach przed 10.0 build 10007.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HZohocorp Manageengine Servicedesk Plus
APPZohocorp< 10.0
Powiązane podatności
RCE w wielu produktach Zoho ManageEngine przez podatną bibliotekę Apache Santuario xmlsec
Nieuwierzytelniony RCE w Zoho ManageEngine ServiceDesk Plus
Pominięcie uwierzytelnienia w REST API Zoho ManageEngine ServiceDesk Plus
Auth Bypass w Zoho ManageEngine ServiceDesk Plus (przed wersją 12003)
Zohocorp ManageEngine Endpoint Central affected by Incorrect authorization vulnerability in remote office depl...