Zoho ManageEngine ADSelfService Plus w wersji 6113 i wcześniejszych zawiera krytyczną podatność pozwalającą na ominięcie uwierzytelnienia w REST API, prowadzącą do zdalnego wykonania kodu (RCE). Podatność jest aktywnie wykorzystywana przez atakujących, co czyni ją bezpośrednim zagrożeniem dla organizacji korzystających z tego produktu.
▸ Pokaż oryginał (EN)
Zoho ManageEngine ADSelfService Plus version 6113 and prior is vulnerable to REST API authentication bypass with resultant remote code execution.
Podatność wynika z nieprawidłowej obsługi mechanizmu uwierzytelnienia w interfejsie REST API aplikacji ADSelfService Plus (CWE-706 — użycie nieprawidłowo rozwiązanej nazwy lub odwołania). Atakujący zdalnie, bez żadnych poświadczeń i bez interakcji użytkownika, może wysłać spreparowane żądanie do REST API, omijając w ten sposób weryfikację tożsamości. Po uzyskaniu nieautoryzowanego dostępu możliwe jest wykonanie dowolnego kodu na serwerze docelowym.
Atakujący uzyskuje pełną kontrolę nad serwerem — może wykonać dowolny kod, przejąć dane użytkowników (w tym poświadczenia domenowe) oraz potencjalnie prowadzić lateral movement w sieci korporacyjnej. Kompromitacja ADSelfService Plus stanowi szczególne zagrożenie ze względu na jego integrację z Active Directory.
Należy niezwłocznie zaktualizować Zoho ManageEngine ADSelfService Plus do wersji wyższej niż 6113. Producent opublikował szczegółową instrukcję usunięcia podatności dostępną pod adresem: https://www.manageengine.com/products/self-service-password/kb/how-to-fix-authentication-bypass-vulnerability-in-REST-API.html. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu sieciowego do interfejsu REST API wyłącznie do zaufanych hostów.
Zoho ManageEngine ADSelfService Plus w wersji 6113 oraz wszystkich wcześniejszych wersjach.
Podatność jest wpisana na listę CISA KEV jako aktywnie exploitowana. Publiczny exploit jest dostępny w bazie Packet Storm Security (http://packetstormsecurity.com/files/165085/ManageEngine-ADSelfService-Plus-Authentication-Bypass-Code-Execution.html).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HZohocorp Manageengine Adselfservice Plus
APPZohocorp6.1< 6.1
CISA KEV — szczegółyi
- Dostawcai
- Zoho ↗
- Produkti
- ManageEngine
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 17 listopada 2021(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Zoho ManageEngine ADSelfService Plus zawiera lukę w uwierzytelnianiu w REST API URLs, która umożliwia zdalne wykonanie kodu.
▸ Pokaż oryginał (EN)
Zoho ManageEngine ADSelfService Plus contains an authentication bypass vulnerability affecting the REST API URLs which allow for remote code execution.
Powiązane podatności
RCE w wielu produktach Zoho ManageEngine przez podatną bibliotekę Apache Santuario xmlsec
Authentication Bypass w Zohocorp ManageEngine ADSelfService Plus
Authentication bypass w Zoho ManageEngine ADSelfService Plus — kradzież tokenu sesji kontrolera domeny
Zoho ManageEngine ADSelfService Plus — brute-force umożliwia reset hasła
Przejęcie połączonych aplikacji w Zoho ManageEngine ADSelfService Plus