Zoho ManageEngine ADSelfService Plus w wersji 6111 i wcześniejszych zawiera krytyczną podatność umożliwiającą przejęcie kontroli nad połączonymi aplikacjami. Podatność jest dostępna zdalnie bez uwierzytelnienia, co czyni ją szczególnie niebezpieczną.
▸ Pokaż oryginał (EN)
Zoho ManageEngine ADSelfService Plus 6111 and prior is vulnerable to linked applications takeover.
Podatność dotyczy mechanizmu integracji ADSelfService Plus z zewnętrznymi aplikacjami (linked applications). Nieuwierzytelniony atakujący zdalnie może wykorzystać błąd w tym mechanizmie, aby przejąć kontrolę nad aplikacjami powiązanymi z systemem. Szczegółowy mechanizm techniczny nie został ujawniony w opisie producenta.
Atakujący może przejąć kontrolę nad aplikacjami połączonymi z systemem ADSelfService Plus, co potencjalnie prowadzi do naruszenia poufności, integralności i dostępności danych oraz zasobów w środowisku ofiary.
Należy zaktualizować oprogramowanie do wersji 6112 lub nowszej zawierającej hotfix wydany przez producenta. Patch dostępny jest zgodnie z informacjami w oficjalnym forum Zoho ManageEngine (pitstop.manageengine.com).
Zoho ManageEngine ADSelfService Plus w wersji 6111 i wcześniejszych.
Producent udostępnił hotfix w wersji 6112, co potwierdza referencja do oficjalnego forum ManageEngine.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HZohocorp Manageengine Adselfservice Plus
APPZohocorp6.1< 6.1
Powiązane podatności
RCE w wielu produktach Zoho ManageEngine przez podatną bibliotekę Apache Santuario xmlsec
Zoho ManageEngine ADSelfService Plus — Auth Bypass i RCE przez REST API
Authentication Bypass w Zohocorp ManageEngine ADSelfService Plus
Authentication bypass w Zoho ManageEngine ADSelfService Plus — kradzież tokenu sesji kontrolera domeny
Zoho ManageEngine ADSelfService Plus — brute-force umożliwia reset hasła