CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2021-40539

Zoho ManageEngine ADSelfService Plus — Auth Bypass i RCE przez REST API

CVSS 9.8v3.1pub. 2021-09-07upd. 2025-11-05

Zoho ManageEngine ADSelfService Plus w wersji 6113 i wcześniejszych zawiera krytyczną podatność pozwalającą na ominięcie uwierzytelnienia w REST API, prowadzącą do zdalnego wykonania kodu (RCE). Podatność jest aktywnie wykorzystywana przez atakujących, co czyni ją bezpośrednim zagrożeniem dla organizacji korzystających z tego produktu.

Pokaż oryginał (EN)

Zoho ManageEngine ADSelfService Plus version 6113 and prior is vulnerable to REST API authentication bypass with resultant remote code execution.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej obsługi mechanizmu uwierzytelnienia w interfejsie REST API aplikacji ADSelfService Plus (CWE-706 — użycie nieprawidłowo rozwiązanej nazwy lub odwołania). Atakujący zdalnie, bez żadnych poświadczeń i bez interakcji użytkownika, może wysłać spreparowane żądanie do REST API, omijając w ten sposób weryfikację tożsamości. Po uzyskaniu nieautoryzowanego dostępu możliwe jest wykonanie dowolnego kodu na serwerze docelowym.

Skutki

Atakujący uzyskuje pełną kontrolę nad serwerem — może wykonać dowolny kod, przejąć dane użytkowników (w tym poświadczenia domenowe) oraz potencjalnie prowadzić lateral movement w sieci korporacyjnej. Kompromitacja ADSelfService Plus stanowi szczególne zagrożenie ze względu na jego integrację z Active Directory.

Mitygacja

Należy niezwłocznie zaktualizować Zoho ManageEngine ADSelfService Plus do wersji wyższej niż 6113. Producent opublikował szczegółową instrukcję usunięcia podatności dostępną pod adresem: https://www.manageengine.com/products/self-service-password/kb/how-to-fix-authentication-bypass-vulnerability-in-REST-API.html. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu sieciowego do interfejsu REST API wyłącznie do zaufanych hostów.

Kogo dotyczy

Zoho ManageEngine ADSelfService Plus w wersji 6113 oraz wszystkich wcześniejszych wersjach.

Uwagi

Podatność jest wpisana na listę CISA KEV jako aktywnie exploitowana. Publiczny exploit jest dostępny w bazie Packet Storm Security (http://packetstormsecurity.com/files/165085/ManageEngine-ADSelfService-Plus-Authentication-Bypass-Code-Execution.html).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Zohocorp Manageengine Adselfservice Plus

    APP
    Zohocorp
    6.1< 6.1

CISA KEV — szczegółyi

Dostawcai
Zoho
Produkti
ManageEngine
Data dodania do KEVi
3 listopada 2021
Termin remediation (USA)i
17 listopada 2021(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Zoho ManageEngine ADSelfService Plus zawiera lukę w uwierzytelnianiu w REST API URLs, która umożliwia zdalne wykonanie kodu.

tłumaczenie AI
Pokaż oryginał (EN)

Zoho ManageEngine ADSelfService Plus contains an authentication bypass vulnerability affecting the REST API URLs which allow for remote code execution.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 17 listopada 2021
Tagi
RCEAuth Bypass
CWE
Referencje

Powiązane podatności

CVE-2022-47966CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w wielu produktach Zoho ManageEngine przez podatną bibliotekę Apache Santuario xmlsec

CVE-2025-11250CRITICAL9.1PL ✓ten sam produkt

Authentication Bypass w Zohocorp ManageEngine ADSelfService Plus

CVE-2023-35854CRITICAL9.8PL ✓ten sam produkt

Authentication bypass w Zoho ManageEngine ADSelfService Plus — kradzież tokenu sesji kontrolera domeny

CVE-2022-36413CRITICAL9.1PL ✓ten sam produkt

Zoho ManageEngine ADSelfService Plus — brute-force umożliwia reset hasła

CVE-2021-37423CRITICAL9.8PL ✓ten sam produkt

Przejęcie połączonych aplikacji w Zoho ManageEngine ADSelfService Plus