Zoho ManageEngine ServiceDesk Plus w wersjach przed 11302 zawiera podatność typu authentication bypass, umożliwiającą dostęp do wybranych endpointów REST API bez podawania danych uwierzytelniających. Podatność jest aktywnie exploitowana i figuruje w katalogu CISA KEV.
▸ Pokaż oryginał (EN)
Zoho ManageEngine ServiceDesk Plus before 11302 is vulnerable to authentication bypass that allows a few REST-API URLs without authentication.
Błąd wynika z braku wymagania uwierzytelnienia (CWE-306) dla określonych ścieżek REST API w aplikacji. Nieuprawniony atakujący może bezpośrednio wysyłać żądania HTTP do tych endpointów z sieci, bez konieczności posiadania konta ani tokenu sesji. Brak mechanizmu weryfikacji tożsamości na poziomie tych zasobów API oznacza, że kontrola dostępu jest całkowicie pomijana.
Atakujący bez żadnego uwierzytelnienia może uzyskać nieautoryzowany dostęp do funkcjonalności REST API systemu ServiceDesk Plus, co może prowadzić do naruszenia poufności, integralności oraz dostępności danych przetwarzanych przez aplikację.
Należy zaktualizować Zoho ManageEngine ServiceDesk Plus do wersji 11302 lub nowszej, zgodnie z informacjami w oficjalnych notatkach wydania producenta dostępnych pod adresem: https://www.manageengine.com/products/service-desk/on-premises/readme.html#11302
Zoho ManageEngine ServiceDesk Plus w wersjach przed 11302
Podatność widnieje w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza aktywne wykorzystywanie jej w środowiskach produkcyjnych. Organizacje korzystające z ServiceDesk Plus powinny niezwłocznie wdrożyć aktualizację.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HZohocorp Manageengine Servicedesk Plus
APPZohocorp11.011.111.211.3
CISA KEV — szczegółyi
- Dostawcai
- Zoho ↗
- Produkti
- ManageEngine ServiceDesk Plus (SDP)
- Data dodania do KEVi
- 1 grudnia 2021
- Termin remediation (USA)i
- 15 grudnia 2021(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Zoho ManageEngine ServiceDesk Plus przed wersją 11302 zawiera lukę umożliwiającą obejście mechanizmu uwierzytelniania, która pozwala na dostęp do wybranych adresów URL REST-API bez uwierzytelniania.
▸ Pokaż oryginał (EN)
Zoho ManageEngine ServiceDesk Plus before 11302 is vulnerable to authentication bypass that allows a few REST-API URLs without authentication
Powiązane podatności
RCE w wielu produktach Zoho ManageEngine przez podatną bibliotekę Apache Santuario xmlsec
Nieuwierzytelniony RCE w Zoho ManageEngine ServiceDesk Plus
Auth Bypass w Zoho ManageEngine ServiceDesk Plus (przed wersją 12003)
IDOR i Path Traversal w Zoho ManageEngine ServiceDesk Plus
Zohocorp ManageEngine Endpoint Central affected by Incorrect authorization vulnerability in remote office depl...