CRITICAL✓ PATCH🇬🇧 English

CVE-2021-31531

SSRF w Zoho ManageEngine ServiceDesk Plus MSP przed wersją 10521

CVSS 9.8v3.1pub. 2021-06-29upd. 2025-05-30

Zoho ManageEngine ServiceDesk Plus MSP w wersjach przed 10521 zawiera podatność typu Server-Side Request Forgery (SSRF), otrzymującą ocenę krytyczną CVSS 9.8. Podatność umożliwia nieuwierzytelnionemu atakującemu zdalne inicjowanie żądań sieciowych z serwera aplikacji.

Pokaż oryginał (EN)

Zoho ManageEngine ServiceDesk Plus MSP before 10521 is vulnerable to Server-Side Request Forgery (SSRF).

🤖 Analiza AI
Jak działa

Podatność SSRF pozwala atakującemu na przesłanie spreparowanego żądania HTTP, które skłania serwer aplikacji do wykonania połączenia sieciowego do dowolnego adresu wskazanego przez atakującego. W efekcie serwer może być wykorzystany jako pośrednik do komunikacji z wewnętrznymi zasobami infrastruktury, niedostępnymi bezpośrednio z Internetu. Wektor ataku sieciowy, brak wymaganych uprawnień oraz brak konieczności interakcji użytkownika czynią tę podatność szczególnie niebezpieczną.

Skutki

Atakujący może uzyskać dostęp do wewnętrznych zasobów sieciowych, eksfiltrować poufne dane lub przeprowadzić dalsze ataki na infrastrukturę wewnętrzną organizacji, co może skutkować naruszeniem poufności, integralności oraz dostępności danych.

Mitygacja

Należy zaktualizować Zoho ManageEngine ServiceDesk Plus MSP do wersji 10521 lub nowszej, zgodnie z informacjami o wydaniu dostępnymi pod adresem: https://www.manageengine.com/products/service-desk-msp/readme.html#10521

Kogo dotyczy

Zoho ManageEngine ServiceDesk Plus MSP we wszystkich wersjach przed 10521.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Zohocorp Manageengine Servicedesk Plus Msp

    APP
    Zohocorp
    10.5< 10.5
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
SSRF
CWE
Referencje

Powiązane podatności

CVE-2022-47966CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w wielu produktach Zoho ManageEngine przez podatną bibliotekę Apache Santuario xmlsec

CVE-2021-44077CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Nieuwierzytelniony RCE w Zoho ManageEngine ServiceDesk Plus

CVE-2023-22964CRITICAL9.1PL ✓ten sam produkt

Authentication Bypass w Zoho ManageEngine ServiceDesk Plus MSP (LDAP)

CVE-2021-44675CRITICAL9.8PL ✓ten sam produkt

Nieuwierzytelnione RCE w Zoho ManageEngine ServiceDesk Plus MSP

CVE-2024-38869HIGH8.3ten sam produkt

Zohocorp ManageEngine Endpoint Central affected by Incorrect authorization vulnerability in remote office depl...