Zoho ManageEngine ADAudit Plus w wersjach przed 7006 zawiera krytyczną podatność umożliwiającą atakującemu zapis oraz wykonanie dowolnych plików na serwerze. Brak wymagania uwierzytelnienia i sieciowy wektor ataku sprawiają, że zagrożenie jest wyjątkowo poważne.
▸ Pokaż oryginał (EN)
Zoho ManageEngine ADAudit Plus before 7006 allows attackers to write to, and execute, arbitrary files.
Atakujący, bez żadnych uprawnień ani interakcji ze strony użytkownika, może przesłać lub zapisać dowolny plik w wybranej lokalizacji na serwerze. Następnie plik ten może zostać wykonany, co w praktyce oznacza możliwość zdalnego wykonania kodu (RCE) na podatnym systemie. Szczegółowy mechanizm techniczny nie został ujawniony w opisie producenta.
Atakujący może przejąć pełną kontrolę nad serwerem, na którym działa ADAudit Plus — w tym uzyskać dostęp do przechowywanych danych audytowych Active Directory, zainstalować złośliwe oprogramowanie lub wykorzystać serwer jako punkt wejścia do dalszego lateral movement w sieci.
Należy niezwłocznie zaktualizować Zoho ManageEngine ADAudit Plus do wersji 7006 lub nowszej, zgodnie z informacją producenta opublikowaną w oficjalnym forum ManageEngine. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu sieciowego do konsoli ADAudit Plus wyłącznie do zaufanych hostów.
Zoho ManageEngine ADAudit Plus we wszystkich wersjach przed 7006
W serwisie Packet Storm Security (packetstormsecurity.com) dostępny jest publicznie exploit demonstrający możliwość zdalnego wykonania kodu (Remote Code Execution) w podatnych wersjach produktu, co znacząco podnosi realne ryzyko wykorzystania tej podatności.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HZohocorp Manageengine Adaudit Plus
APPZohocorp7.0< 7.0
Powiązane podatności
RCE w wielu produktach Zoho ManageEngine przez podatną bibliotekę Apache Santuario xmlsec
SQL Injection w Zoho ManageEngine ADAudit Plus — eksport raportów
SQL Injection w Zoho ManageEngine ADAudit Plus — funkcja raportów agregowanych
Nieuwierzytelnione XXE prowadzące do RCE w Zoho ManageEngine ADAudit Plus
Authentication bypass w wielu produktach Zoho ManageEngine