Podatność typu authentication bypass w zdalnie dostępnym serwlecie Java umożliwia nieuprzywilejowanemu atakującemu modyfikację właściwości integracji systemowej bez jakiegokolwiek uwierzytelnienia. Skuteczne wykorzystanie prowadzi do pełnego przejęcia kontroli nad środowiskiem ManageEngine.
▸ Pokaż oryginał (EN)
An issue was discovered in Zoho ManageEngine Exchange Reporter Plus before build number 5510, AD360 before build number 4228, ADSelfService Plus before build number 5817, DataSecurity Plus before build number 6033, RecoverManager Plus before build number 6017, EventLog Analyzer before build number 12136, ADAudit Plus before build number 6052, O365 Manager Plus before build number 4334, Cloud Security Plus before build number 4110, ADManager Plus before build number 7055, and Log360 before build number 5166. The remotely accessible Java servlet com.manageengine.ads.fw.servlet.UpdateProductDetails is prone to an authentication bypass. System integration properties can be modified and lead to full ManageEngine suite compromise.
Serwlet Java o nazwie com.manageengine.ads.fw.servlet.UpdateProductDetails jest dostępny zdalnie bez wymaganego uwierzytelnienia, co stanowi implementację CWE-287 (nieprawidłowe uwierzytelnienie). Atakujący może wysyłać żądania HTTP bezpośrednio do tego serwletu i modyfikować właściwości integracji produktów w całej platformie ManageEngine. Zmiana tych właściwości systemowych może prowadzić do kompromitacji całego zestawu produktów ManageEngine Suite.
Atakujący bez żadnych uprawnień może zdalnie zmodyfikować krytyczne właściwości konfiguracyjne systemu, co prowadzi do pełnego przejęcia kontroli (full compromise) nad infrastrukturą opartą na produktach ManageEngine Suite, obejmując potencjalnie utratę poufności, integralności i dostępności danych.
Należy zaktualizować każdy z dotkniętych produktów do wersji build wskazanych przez producenta (Exchange Reporter Plus ≥ 5510, AD360 ≥ 4228, ADSelfService Plus ≥ 5817, DataSecurity Plus ≥ 6033, RecoverManager Plus ≥ 6017, EventLog Analyzer ≥ 12136, ADAudit Plus ≥ 6052, O365 Manager Plus ≥ 4334, Cloud Security Plus ≥ 4110, ADManager Plus ≥ 7055, Log360 ≥ 5166). Szczegółowe instrukcje dotyczące usunięcia luki dostępne są w oficjalnych wątkach społeczności ManageEngine wskazanych w referencjach.
Zoho ManageEngine Exchange Reporter Plus przed build 5510, AD360 przed build 4228, ADSelfService Plus przed build 5817, DataSecurity Plus przed build 6033, RecoverManager Plus przed build 6017, EventLog Analyzer przed build 12136, ADAudit Plus przed build 6052, O365 Manager Plus przed build 4334, Cloud Security Plus przed build 4110, ADManager Plus przed build 7055 oraz Log360 przed build 5166.
Podatność opisana m.in. w publicznym artykule badacza opublikowanym na platformie Medium, co wskazuje na publiczną dostępność szczegółów technicznych dotyczących mechanizmu ataku.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HZohocorp Manageengine Ad360
APPZohocorp4.2≤ 4.1Zohocorp Manageengine Adaudit Plus
APPZohocorp6.0≤ 5.1Zohocorp Manageengine Admanager Plus
APPZohocorp7.0≤ 6.6Zohocorp Manageengine Adselfservice Plus
APPZohocorp5.8≤ 5.7Zohocorp Manageengine Cloud Security Plus
APPZohocorp4.1≤ 4.0Zohocorp Manageengine Datasecurity Plus
APPZohocorp6.0≤ 5.0Zohocorp Manageengine Eventlog Analyzer
APPZohocorp12.1.3≤ 12.1.2Zohocorp Manageengine Exchange Reporter Plus
APPZohocorp5.5≤ 5.4Zohocorp Manageengine Log360
APPZohocorp5.1≤ 5.0Zohocorp Manageengine O365 Manager Plus
APPZohocorp4.3≤ 4.2Zohocorp Manageengine Recovermanager Plus
APPZohocorp6.0≤ 5.4
Powiązane podatności
RCE w wielu produktach Zoho ManageEngine przez podatną bibliotekę Apache Santuario xmlsec
Zoho ManageEngine ADSelfService Plus — Auth Bypass i RCE przez REST API
Authentication Bypass w Zohocorp ManageEngine ADSelfService Plus
RCE w module Content Search aplikacji ManageEngine Exchange Reporter Plus
SQL Injection w Zoho ManageEngine ADAudit Plus — eksport raportów