Zoho ManageEngine ServiceDesk Plus, ServiceDesk Plus MSP oraz SupportCenter Plus są podatne na nieuwierzytelnione zdalne wykonanie kodu (RCE). Luka ma ocenę CVSS 9.8 i jest aktywnie wykorzystywana przez atakujących, co czyni ją krytycznym zagrożeniem dla każdej organizacji korzystającej z tych produktów.
▸ Pokaż oryginał (EN)
Zoho ManageEngine ServiceDesk Plus before 11306, ServiceDesk Plus MSP before 10530, and SupportCenter Plus before 11014 are vulnerable to unauthenticated remote code execution. This is related to /RestAPI URLs in a servlet, and ImportTechnicians in the Struts configuration.
Podatność wynika z braku weryfikacji uwierzytelnienia (CWE-306) dla określonych punktów końcowych API dostępnych pod ścieżką /RestAPI w serwie aplikacji. Atakujący może bez podawania jakichkolwiek danych uwierzytelniających wysłać spreparowane żądanie HTTP do podatnego endpointu, wykorzystując mechanizm ImportTechnicians skonfigurowany w frameworku Struts. W ten sposób możliwe jest wykonanie dowolnego kodu na serwerze z uprawnieniami procesu aplikacji.
Atakujący bez uwierzytelnienia może przejąć pełną kontrolę nad serwerem aplikacji, wykonując dowolny kod zdalnie. Możliwa jest kradzież danych, instalacja backdoorów, lateral movement w sieci organizacji oraz całkowite naruszenie poufności, integralności i dostępności systemu.
Należy niezwłocznie zaktualizować produkty do wersji eliminujących podatność: ServiceDesk Plus do wersji 11306 lub nowszej, ServiceDesk Plus MSP do wersji 10530 lub nowszej, SupportCenter Plus do wersji 11014 lub nowszej. Patche i szczegółowe instrukcje dostępne są w oficjalnych komunikatach bezpieczeństwa producenta opublikowanych w serwisie pitstop.manageengine.com.
Zoho ManageEngine ServiceDesk Plus w wersjach przed 11306, Zoho ManageEngine ServiceDesk Plus MSP w wersjach przed 10530, Zoho ManageEngine SupportCenter Plus w wersjach przed 11014.
Podatność figuruje na liście CISA KEV jako aktywnie wykorzystywana. Publicznie dostępny exploit został opublikowany w serwisie PacketStorm Security. Producent wydał oddzielne komunikaty bezpieczeństwa dla każdego z trzech dotkniętych produktów.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HZohocorp Manageengine Servicedesk Plus
APPZohocorp11.111.211.3< 11.1Zohocorp Manageengine Servicedesk Plus Msp
APPZohocorp10.5< 10.5Zohocorp Manageengine Supportcenter Plus
APPZohocorp11.0< 11.0
CISA KEV — szczegółyi
- Dostawcai
- Zoho ↗
- Produkti
- ManageEngine ServiceDesk Plus (SDP) / SupportCenter Plus
- Data dodania do KEVi
- 1 grudnia 2021
- Termin remediation (USA)i
- 15 grudnia 2021(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Zoho ManageEngine ServiceDesk Plus przed wersją 11306, ServiceDesk Plus MSP przed wersją 10530 i SupportCenter Plus przed wersją 11014 są podatne na niezauwierzytelniony zdalny wykonywany kod
▸ Pokaż oryginał (EN)
Zoho ManageEngine ServiceDesk Plus before 11306, ServiceDesk Plus MSP before 10530, and SupportCenter Plus before 11014 are vulnerable to unauthenticated remote code execution
Powiązane podatności
RCE w wielu produktach Zoho ManageEngine przez podatną bibliotekę Apache Santuario xmlsec
Pominięcie uwierzytelnienia w REST API Zoho ManageEngine ServiceDesk Plus
Command injection w Zoho ManageEngine SupportCenter Plus 11 — tworzenie harmonogramów
Authentication Bypass w Zoho ManageEngine ServiceDesk Plus MSP (LDAP)
Pominięcie uwierzytelnienia w Zoho ManageEngine SupportCenter Plus — V3 API