CRITICAL✓ PATCH🇬🇧 English

CVE-2021-42847

RCE w Zoho ManageEngine ADAudit Plus — zapis i wykonanie dowolnych plików

CVSS 9.8v3.1pub. 2021-11-11upd. 2024-11-21

Zoho ManageEngine ADAudit Plus w wersjach przed 7006 zawiera krytyczną podatność umożliwiającą atakującemu zapis oraz wykonanie dowolnych plików na serwerze. Brak wymagania uwierzytelnienia i sieciowy wektor ataku sprawiają, że zagrożenie jest wyjątkowo poważne.

Pokaż oryginał (EN)

Zoho ManageEngine ADAudit Plus before 7006 allows attackers to write to, and execute, arbitrary files.

🤖 Analiza AI
Jak działa

Atakujący, bez żadnych uprawnień ani interakcji ze strony użytkownika, może przesłać lub zapisać dowolny plik w wybranej lokalizacji na serwerze. Następnie plik ten może zostać wykonany, co w praktyce oznacza możliwość zdalnego wykonania kodu (RCE) na podatnym systemie. Szczegółowy mechanizm techniczny nie został ujawniony w opisie producenta.

Skutki

Atakujący może przejąć pełną kontrolę nad serwerem, na którym działa ADAudit Plus — w tym uzyskać dostęp do przechowywanych danych audytowych Active Directory, zainstalować złośliwe oprogramowanie lub wykorzystać serwer jako punkt wejścia do dalszego lateral movement w sieci.

Mitygacja

Należy niezwłocznie zaktualizować Zoho ManageEngine ADAudit Plus do wersji 7006 lub nowszej, zgodnie z informacją producenta opublikowaną w oficjalnym forum ManageEngine. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu sieciowego do konsoli ADAudit Plus wyłącznie do zaufanych hostów.

Kogo dotyczy

Zoho ManageEngine ADAudit Plus we wszystkich wersjach przed 7006

Uwagi

W serwisie Packet Storm Security (packetstormsecurity.com) dostępny jest publicznie exploit demonstrający możliwość zdalnego wykonania kodu (Remote Code Execution) w podatnych wersjach produktu, co znacząco podnosi realne ryzyko wykorzystania tej podatności.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Zohocorp Manageengine Adaudit Plus

    APP
    Zohocorp
    7.0< 7.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2022-47966CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w wielu produktach Zoho ManageEngine przez podatną bibliotekę Apache Santuario xmlsec

CVE-2023-48792CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Zoho ManageEngine ADAudit Plus — eksport raportów

CVE-2023-48793CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Zoho ManageEngine ADAudit Plus — funkcja raportów agregowanych

CVE-2022-28219CRITICAL9.8PL ✓ten sam produkt

Nieuwierzytelnione XXE prowadzące do RCE w Zoho ManageEngine ADAudit Plus

CVE-2020-24786CRITICAL9.8PL ✓ten sam produkt

Authentication bypass w wielu produktach Zoho ManageEngine