CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2021-44077

Nieuwierzytelniony RCE w Zoho ManageEngine ServiceDesk Plus

CVSS 9.8v3.1pub. 2021-11-29upd. 2025-10-31

Zoho ManageEngine ServiceDesk Plus, ServiceDesk Plus MSP oraz SupportCenter Plus są podatne na nieuwierzytelnione zdalne wykonanie kodu (RCE). Luka ma ocenę CVSS 9.8 i jest aktywnie wykorzystywana przez atakujących, co czyni ją krytycznym zagrożeniem dla każdej organizacji korzystającej z tych produktów.

Pokaż oryginał (EN)

Zoho ManageEngine ServiceDesk Plus before 11306, ServiceDesk Plus MSP before 10530, and SupportCenter Plus before 11014 are vulnerable to unauthenticated remote code execution. This is related to /RestAPI URLs in a servlet, and ImportTechnicians in the Struts configuration.

🤖 Analiza AI
Jak działa

Podatność wynika z braku weryfikacji uwierzytelnienia (CWE-306) dla określonych punktów końcowych API dostępnych pod ścieżką /RestAPI w serwie aplikacji. Atakujący może bez podawania jakichkolwiek danych uwierzytelniających wysłać spreparowane żądanie HTTP do podatnego endpointu, wykorzystując mechanizm ImportTechnicians skonfigurowany w frameworku Struts. W ten sposób możliwe jest wykonanie dowolnego kodu na serwerze z uprawnieniami procesu aplikacji.

Skutki

Atakujący bez uwierzytelnienia może przejąć pełną kontrolę nad serwerem aplikacji, wykonując dowolny kod zdalnie. Możliwa jest kradzież danych, instalacja backdoorów, lateral movement w sieci organizacji oraz całkowite naruszenie poufności, integralności i dostępności systemu.

Mitygacja

Należy niezwłocznie zaktualizować produkty do wersji eliminujących podatność: ServiceDesk Plus do wersji 11306 lub nowszej, ServiceDesk Plus MSP do wersji 10530 lub nowszej, SupportCenter Plus do wersji 11014 lub nowszej. Patche i szczegółowe instrukcje dostępne są w oficjalnych komunikatach bezpieczeństwa producenta opublikowanych w serwisie pitstop.manageengine.com.

Kogo dotyczy

Zoho ManageEngine ServiceDesk Plus w wersjach przed 11306, Zoho ManageEngine ServiceDesk Plus MSP w wersjach przed 10530, Zoho ManageEngine SupportCenter Plus w wersjach przed 11014.

Uwagi

Podatność figuruje na liście CISA KEV jako aktywnie wykorzystywana. Publicznie dostępny exploit został opublikowany w serwisie PacketStorm Security. Producent wydał oddzielne komunikaty bezpieczeństwa dla każdego z trzech dotkniętych produktów.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Zohocorp Manageengine Servicedesk Plus

    APP
    Zohocorp
    11.111.211.3< 11.1
  • Zohocorp Manageengine Servicedesk Plus Msp

    APP
    Zohocorp
    10.5< 10.5
  • Zohocorp Manageengine Supportcenter Plus

    APP
    Zohocorp
    11.0< 11.0

CISA KEV — szczegółyi

Dostawcai
Zoho
Produkti
ManageEngine ServiceDesk Plus (SDP) / SupportCenter Plus
Data dodania do KEVi
1 grudnia 2021
Termin remediation (USA)i
15 grudnia 2021(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Zoho ManageEngine ServiceDesk Plus przed wersją 11306, ServiceDesk Plus MSP przed wersją 10530 i SupportCenter Plus przed wersją 11014 są podatne na niezauwierzytelniony zdalny wykonywany kod

tłumaczenie AI
Pokaż oryginał (EN)

Zoho ManageEngine ServiceDesk Plus before 11306, ServiceDesk Plus MSP before 10530, and SupportCenter Plus before 11014 are vulnerable to unauthenticated remote code execution

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 15 grudnia 2021
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2022-47966CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w wielu produktach Zoho ManageEngine przez podatną bibliotekę Apache Santuario xmlsec

CVE-2021-37415CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Pominięcie uwierzytelnienia w REST API Zoho ManageEngine ServiceDesk Plus

CVE-2023-23076CRITICAL9.8PL ✓ten sam produkt

Command injection w Zoho ManageEngine SupportCenter Plus 11 — tworzenie harmonogramów

CVE-2023-22964CRITICAL9.1PL ✓ten sam produkt

Authentication Bypass w Zoho ManageEngine ServiceDesk Plus MSP (LDAP)

CVE-2022-36412CRITICAL9.8PL ✓ten sam produkt

Pominięcie uwierzytelnienia w Zoho ManageEngine SupportCenter Plus — V3 API