CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2021-37415

Pominięcie uwierzytelnienia w REST API Zoho ManageEngine ServiceDesk Plus

CVSS 9.8v3.1pub. 2021-09-01upd. 2025-10-31

Zoho ManageEngine ServiceDesk Plus w wersjach przed 11302 zawiera podatność typu authentication bypass, umożliwiającą dostęp do wybranych endpointów REST API bez podawania danych uwierzytelniających. Podatność jest aktywnie exploitowana i figuruje w katalogu CISA KEV.

Pokaż oryginał (EN)

Zoho ManageEngine ServiceDesk Plus before 11302 is vulnerable to authentication bypass that allows a few REST-API URLs without authentication.

🤖 Analiza AI
Jak działa

Błąd wynika z braku wymagania uwierzytelnienia (CWE-306) dla określonych ścieżek REST API w aplikacji. Nieuprawniony atakujący może bezpośrednio wysyłać żądania HTTP do tych endpointów z sieci, bez konieczności posiadania konta ani tokenu sesji. Brak mechanizmu weryfikacji tożsamości na poziomie tych zasobów API oznacza, że kontrola dostępu jest całkowicie pomijana.

Skutki

Atakujący bez żadnego uwierzytelnienia może uzyskać nieautoryzowany dostęp do funkcjonalności REST API systemu ServiceDesk Plus, co może prowadzić do naruszenia poufności, integralności oraz dostępności danych przetwarzanych przez aplikację.

Mitygacja

Należy zaktualizować Zoho ManageEngine ServiceDesk Plus do wersji 11302 lub nowszej, zgodnie z informacjami w oficjalnych notatkach wydania producenta dostępnych pod adresem: https://www.manageengine.com/products/service-desk/on-premises/readme.html#11302

Kogo dotyczy

Zoho ManageEngine ServiceDesk Plus w wersjach przed 11302

Uwagi

Podatność widnieje w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza aktywne wykorzystywanie jej w środowiskach produkcyjnych. Organizacje korzystające z ServiceDesk Plus powinny niezwłocznie wdrożyć aktualizację.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Zohocorp Manageengine Servicedesk Plus

    APP
    Zohocorp
    11.011.111.211.3

CISA KEV — szczegółyi

Dostawcai
Zoho
Produkti
ManageEngine ServiceDesk Plus (SDP)
Data dodania do KEVi
1 grudnia 2021
Termin remediation (USA)i
15 grudnia 2021(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Zoho ManageEngine ServiceDesk Plus przed wersją 11302 zawiera lukę umożliwiającą obejście mechanizmu uwierzytelniania, która pozwala na dostęp do wybranych adresów URL REST-API bez uwierzytelniania.

tłumaczenie AI
Pokaż oryginał (EN)

Zoho ManageEngine ServiceDesk Plus before 11302 is vulnerable to authentication bypass that allows a few REST-API URLs without authentication

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 15 grudnia 2021
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2022-47966CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w wielu produktach Zoho ManageEngine przez podatną bibliotekę Apache Santuario xmlsec

CVE-2021-44077CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Nieuwierzytelniony RCE w Zoho ManageEngine ServiceDesk Plus

CVE-2021-44526CRITICAL9.8PL ✓ten sam produkt

Auth Bypass w Zoho ManageEngine ServiceDesk Plus (przed wersją 12003)

CVE-2019-8395CRITICAL9.8PL ✓ten sam produkt

IDOR i Path Traversal w Zoho ManageEngine ServiceDesk Plus

CVE-2024-38869HIGH8.3ten sam produkt

Zohocorp ManageEngine Endpoint Central affected by Incorrect authorization vulnerability in remote office depl...