Zoho ManageEngine ServiceDesk Plus w wersjach wcześniejszych niż 12003 zawiera podatność umożliwiającą obejście uwierzytelnienia (auth bypass) w określonych konfiguracjach administracyjnych. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co czyni ją poważnym zagrożeniem dla systemów help desk.
▸ Pokaż oryginał (EN)
Zoho ManageEngine ServiceDesk Plus before 12003 allows authentication bypass in certain admin configurations.
Podatność pozwala nieuwierzytelnionemu atakującemu zdalnie ominąć mechanizmy werzytelnienia w określonych konfiguracjach administracyjnych systemu. Ze względu na brak szczegółowych informacji technicznych w oficjalnym opisie (CWE oznaczone jako NVD-CWE-noinfo), dokładny mechanizm techniczny nie jest publicznie znany. Wektor ataku jest sieciowy, nie wymaga żadnych uprawnień ani interakcji ze strony użytkownika, co oznacza pełną możliwość eksploatacji zdalnej.
Atakujący może uzyskać nieautoryzowany dostęp do systemu z pominięciem mechanizmów uwierzytelnienia, co potencjalnie prowadzi do pełnego przejęcia kontroli nad aplikacją, ujawnienia poufnych danych oraz modyfikacji konfiguracji systemu.
Należy jak najszybciej zaktualizować Zoho ManageEngine ServiceDesk Plus do wersji 12003 lub nowszej. Szczegółowe informacje o patchu dostępne są w oficjalnych notatkach producenta pod adresem: https://www.manageengine.com/products/service-desk/on-premises/readme.html#12003
Zoho ManageEngine ServiceDesk Plus w wersjach wcześniejszych niż 12003
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HZohocorp Manageengine Servicedesk Plus
APPZohocorp10.010.0.010.511.011.111.211.312.08.18.29.09.19.29.39.4
Powiązane podatności
RCE w wielu produktach Zoho ManageEngine przez podatną bibliotekę Apache Santuario xmlsec
Nieuwierzytelniony RCE w Zoho ManageEngine ServiceDesk Plus
Pominięcie uwierzytelnienia w REST API Zoho ManageEngine ServiceDesk Plus
IDOR i Path Traversal w Zoho ManageEngine ServiceDesk Plus
Zohocorp ManageEngine Endpoint Central affected by Incorrect authorization vulnerability in remote office depl...