CRITICAL✓ PATCH🇬🇧 English

CVE-2021-37423

Przejęcie połączonych aplikacji w Zoho ManageEngine ADSelfService Plus

CVSS 9.8v3.1pub. 2021-09-10upd. 2024-11-21

Zoho ManageEngine ADSelfService Plus w wersji 6111 i wcześniejszych zawiera krytyczną podatność umożliwiającą przejęcie kontroli nad połączonymi aplikacjami. Podatność jest dostępna zdalnie bez uwierzytelnienia, co czyni ją szczególnie niebezpieczną.

Pokaż oryginał (EN)

Zoho ManageEngine ADSelfService Plus 6111 and prior is vulnerable to linked applications takeover.

🤖 Analiza AI
Jak działa

Podatność dotyczy mechanizmu integracji ADSelfService Plus z zewnętrznymi aplikacjami (linked applications). Nieuwierzytelniony atakujący zdalnie może wykorzystać błąd w tym mechanizmie, aby przejąć kontrolę nad aplikacjami powiązanymi z systemem. Szczegółowy mechanizm techniczny nie został ujawniony w opisie producenta.

Skutki

Atakujący może przejąć kontrolę nad aplikacjami połączonymi z systemem ADSelfService Plus, co potencjalnie prowadzi do naruszenia poufności, integralności i dostępności danych oraz zasobów w środowisku ofiary.

Mitygacja

Należy zaktualizować oprogramowanie do wersji 6112 lub nowszej zawierającej hotfix wydany przez producenta. Patch dostępny jest zgodnie z informacjami w oficjalnym forum Zoho ManageEngine (pitstop.manageengine.com).

Kogo dotyczy

Zoho ManageEngine ADSelfService Plus w wersji 6111 i wcześniejszych.

Uwagi

Producent udostępnił hotfix w wersji 6112, co potwierdza referencja do oficjalnego forum ManageEngine.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Zohocorp Manageengine Adselfservice Plus

    APP
    Zohocorp
    6.1< 6.1
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2022-47966CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w wielu produktach Zoho ManageEngine przez podatną bibliotekę Apache Santuario xmlsec

CVE-2021-40539CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Zoho ManageEngine ADSelfService Plus — Auth Bypass i RCE przez REST API

CVE-2025-11250CRITICAL9.1PL ✓ten sam produkt

Authentication Bypass w Zohocorp ManageEngine ADSelfService Plus

CVE-2023-35854CRITICAL9.8PL ✓ten sam produkt

Authentication bypass w Zoho ManageEngine ADSelfService Plus — kradzież tokenu sesji kontrolera domeny

CVE-2022-36413CRITICAL9.1PL ✓ten sam produkt

Zoho ManageEngine ADSelfService Plus — brute-force umożliwia reset hasła