Zoho ManageEngine ServiceDesk Plus MSP przed wersją 10.5 Build 10534 zawiera krytyczną podatność umożliwiającą nieuwierzytelnione zdalne wykonanie kodu (RCE). Luka wynika z błędu w filtrze uwierzytelniania, który pozwala atakującemu ominąć mechanizmy autoryzacji bez posiadania jakichkolwiek poświadczeń.
▸ Pokaż oryginał (EN)
Zoho ManageEngine ServiceDesk Plus MSP before 10.5 Build 10534 is vulnerable to unauthenticated remote code execution due to a filter bypass in which authentication is not required.
Podatność polega na błędzie typu Auth Bypass (CWE-287) w mechanizmie filtrowania żądań HTTP — atakujący może spreparować żądanie w sposób, który pomija weryfikację tożsamości użytkownika. W rezultacie możliwe jest dotarcie do funkcjonalności aplikacji wymagających normalnie uwierzytelnienia. Po ominięciu filtru atakujący może wykonać dowolny kod na serwerze hostującym aplikację.
Atakujący zdalny, nieuwierzytelniony może uzyskać pełną kontrolę nad serwerem — poufność, integralność oraz dostępność systemu są w całości zagrożone. Możliwe jest przejęcie danych, modyfikacja konfiguracji lub trwałe skompromitowanie systemu.
Należy niezwłocznie zaktualizować Zoho ManageEngine ServiceDesk Plus MSP do wersji 10.5 Build 10534 lub nowszej. Szczegółowe informacje dostępne w oficjalnym komunikacie bezpieczeństwa producenta pod adresem wskazanym w referencjach.
Zoho ManageEngine ServiceDesk Plus MSP we wszystkich wersjach przed 10.5 Build 10534
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HZohocorp Manageengine Servicedesk Plus Msp
APPZohocorp10.5≤ 10.5
Powiązane podatności
RCE w wielu produktach Zoho ManageEngine przez podatną bibliotekę Apache Santuario xmlsec
Nieuwierzytelniony RCE w Zoho ManageEngine ServiceDesk Plus
Authentication Bypass w Zoho ManageEngine ServiceDesk Plus MSP (LDAP)
SSRF w Zoho ManageEngine ServiceDesk Plus MSP przed wersją 10521
Zohocorp ManageEngine Endpoint Central affected by Incorrect authorization vulnerability in remote office depl...