CRITICAL🇬🇧 English

CVE-2021-44526

Auth Bypass w Zoho ManageEngine ServiceDesk Plus (przed wersją 12003)

CVSS 9.8v3.1pub. 2021-12-23upd. 2024-11-21

Zoho ManageEngine ServiceDesk Plus w wersjach wcześniejszych niż 12003 zawiera podatność umożliwiającą obejście uwierzytelnienia (auth bypass) w określonych konfiguracjach administracyjnych. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co czyni ją poważnym zagrożeniem dla systemów help desk.

Pokaż oryginał (EN)

Zoho ManageEngine ServiceDesk Plus before 12003 allows authentication bypass in certain admin configurations.

🤖 Analiza AI
Jak działa

Podatność pozwala nieuwierzytelnionemu atakującemu zdalnie ominąć mechanizmy werzytelnienia w określonych konfiguracjach administracyjnych systemu. Ze względu na brak szczegółowych informacji technicznych w oficjalnym opisie (CWE oznaczone jako NVD-CWE-noinfo), dokładny mechanizm techniczny nie jest publicznie znany. Wektor ataku jest sieciowy, nie wymaga żadnych uprawnień ani interakcji ze strony użytkownika, co oznacza pełną możliwość eksploatacji zdalnej.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do systemu z pominięciem mechanizmów uwierzytelnienia, co potencjalnie prowadzi do pełnego przejęcia kontroli nad aplikacją, ujawnienia poufnych danych oraz modyfikacji konfiguracji systemu.

Mitygacja

Należy jak najszybciej zaktualizować Zoho ManageEngine ServiceDesk Plus do wersji 12003 lub nowszej. Szczegółowe informacje o patchu dostępne są w oficjalnych notatkach producenta pod adresem: https://www.manageengine.com/products/service-desk/on-premises/readme.html#12003

Kogo dotyczy

Zoho ManageEngine ServiceDesk Plus w wersjach wcześniejszych niż 12003

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Zohocorp Manageengine Servicedesk Plus

    APP
    Zohocorp
    10.010.0.010.511.011.111.211.312.08.18.29.09.19.29.39.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2022-47966CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w wielu produktach Zoho ManageEngine przez podatną bibliotekę Apache Santuario xmlsec

CVE-2021-44077CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Nieuwierzytelniony RCE w Zoho ManageEngine ServiceDesk Plus

CVE-2021-37415CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Pominięcie uwierzytelnienia w REST API Zoho ManageEngine ServiceDesk Plus

CVE-2019-8395CRITICAL9.8PL ✓ten sam produkt

IDOR i Path Traversal w Zoho ManageEngine ServiceDesk Plus

CVE-2024-38869HIGH8.3ten sam produkt

Zohocorp ManageEngine Endpoint Central affected by Incorrect authorization vulnerability in remote office depl...