Zoho ManageEngine ServiceDesk Plus MSP w wersjach przed 10521 zawiera podatność typu Server-Side Request Forgery (SSRF), otrzymującą ocenę krytyczną CVSS 9.8. Podatność umożliwia nieuwierzytelnionemu atakującemu zdalne inicjowanie żądań sieciowych z serwera aplikacji.
▸ Pokaż oryginał (EN)
Zoho ManageEngine ServiceDesk Plus MSP before 10521 is vulnerable to Server-Side Request Forgery (SSRF).
Podatność SSRF pozwala atakującemu na przesłanie spreparowanego żądania HTTP, które skłania serwer aplikacji do wykonania połączenia sieciowego do dowolnego adresu wskazanego przez atakującego. W efekcie serwer może być wykorzystany jako pośrednik do komunikacji z wewnętrznymi zasobami infrastruktury, niedostępnymi bezpośrednio z Internetu. Wektor ataku sieciowy, brak wymaganych uprawnień oraz brak konieczności interakcji użytkownika czynią tę podatność szczególnie niebezpieczną.
Atakujący może uzyskać dostęp do wewnętrznych zasobów sieciowych, eksfiltrować poufne dane lub przeprowadzić dalsze ataki na infrastrukturę wewnętrzną organizacji, co może skutkować naruszeniem poufności, integralności oraz dostępności danych.
Należy zaktualizować Zoho ManageEngine ServiceDesk Plus MSP do wersji 10521 lub nowszej, zgodnie z informacjami o wydaniu dostępnymi pod adresem: https://www.manageengine.com/products/service-desk-msp/readme.html#10521
Zoho ManageEngine ServiceDesk Plus MSP we wszystkich wersjach przed 10521.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HZohocorp Manageengine Servicedesk Plus Msp
APPZohocorp10.5< 10.5
Powiązane podatności
RCE w wielu produktach Zoho ManageEngine przez podatną bibliotekę Apache Santuario xmlsec
Nieuwierzytelniony RCE w Zoho ManageEngine ServiceDesk Plus
Authentication Bypass w Zoho ManageEngine ServiceDesk Plus MSP (LDAP)
Nieuwierzytelnione RCE w Zoho ManageEngine ServiceDesk Plus MSP
Zohocorp ManageEngine Endpoint Central affected by Incorrect authorization vulnerability in remote office depl...