CRITICAL✓ PATCH🇬🇧 English

CVE-2021-44675

Nieuwierzytelnione RCE w Zoho ManageEngine ServiceDesk Plus MSP

CVSS 9.8v3.1pub. 2021-12-20upd. 2024-11-21

Zoho ManageEngine ServiceDesk Plus MSP przed wersją 10.5 Build 10534 zawiera krytyczną podatność umożliwiającą nieuwierzytelnione zdalne wykonanie kodu (RCE). Luka wynika z błędu w filtrze uwierzytelniania, który pozwala atakującemu ominąć mechanizmy autoryzacji bez posiadania jakichkolwiek poświadczeń.

Pokaż oryginał (EN)

Zoho ManageEngine ServiceDesk Plus MSP before 10.5 Build 10534 is vulnerable to unauthenticated remote code execution due to a filter bypass in which authentication is not required.

🤖 Analiza AI
Jak działa

Podatność polega na błędzie typu Auth Bypass (CWE-287) w mechanizmie filtrowania żądań HTTP — atakujący może spreparować żądanie w sposób, który pomija weryfikację tożsamości użytkownika. W rezultacie możliwe jest dotarcie do funkcjonalności aplikacji wymagających normalnie uwierzytelnienia. Po ominięciu filtru atakujący może wykonać dowolny kod na serwerze hostującym aplikację.

Skutki

Atakujący zdalny, nieuwierzytelniony może uzyskać pełną kontrolę nad serwerem — poufność, integralność oraz dostępność systemu są w całości zagrożone. Możliwe jest przejęcie danych, modyfikacja konfiguracji lub trwałe skompromitowanie systemu.

Mitygacja

Należy niezwłocznie zaktualizować Zoho ManageEngine ServiceDesk Plus MSP do wersji 10.5 Build 10534 lub nowszej. Szczegółowe informacje dostępne w oficjalnym komunikacie bezpieczeństwa producenta pod adresem wskazanym w referencjach.

Kogo dotyczy

Zoho ManageEngine ServiceDesk Plus MSP we wszystkich wersjach przed 10.5 Build 10534

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Zohocorp Manageengine Servicedesk Plus Msp

    APP
    Zohocorp
    10.5≤ 10.5
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCEAuth Bypass
CWE
Referencje

Powiązane podatności

CVE-2022-47966CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w wielu produktach Zoho ManageEngine przez podatną bibliotekę Apache Santuario xmlsec

CVE-2021-44077CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Nieuwierzytelniony RCE w Zoho ManageEngine ServiceDesk Plus

CVE-2023-22964CRITICAL9.1PL ✓ten sam produkt

Authentication Bypass w Zoho ManageEngine ServiceDesk Plus MSP (LDAP)

CVE-2021-31531CRITICAL9.8PL ✓ten sam produkt

SSRF w Zoho ManageEngine ServiceDesk Plus MSP przed wersją 10521

CVE-2024-38869HIGH8.3ten sam produkt

Zohocorp ManageEngine Endpoint Central affected by Incorrect authorization vulnerability in remote office depl...