CRITICAL🇬🇧 English

CVE-2022-28219

Nieuwierzytelnione XXE prowadzące do RCE w Zoho ManageEngine ADAudit Plus

CVSS 9.8v3.1pub. 2022-04-05upd. 2024-11-21

Komponent Cewolf w Zoho ManageEngine ADAudit Plus przed wersją 7060 zawiera podatność XXE (XML External Entity), która może zostać wykorzystana przez nieuwierzytelnionego atakującego do zdalnego wykonania kodu (RCE). Krytyczny wynik CVSS 9.8 oraz brak wymogu jakiejkolwiek autoryzacji czynią tę podatność wyjątkowo niebezpieczną.

Pokaż oryginał (EN)

Cewolf in Zoho ManageEngine ADAudit Plus before 7060 is vulnerable to an unauthenticated XXE attack that leads to Remote Code Execution.

🤖 Analiza AI
Jak działa

Podatność tkwi w bibliotece Cewolf używanej przez aplikację ADAudit Plus do przetwarzania danych XML. Atakujący może wysłać specjalnie spreparowane żądanie zawierające złośliwy payload XML z zewnętrznym odwołaniem do encji (XXE), bez potrzeby uwierzytelnienia. Przetworzenie takiego żądania przez serwer umożliwia odczyt plików lokalnych, a w konsekwencji prowadzi do pełnego wykonania kodu na serwerze.

Skutki

Nieuwierzytelniony atakujący może uzyskać pełną kontrolę nad systemem — odczytywać poufne pliki, wykonywać dowolne polecenia systemowe oraz potencjalnie przejąć kontrolę nad całą infrastrukturą, na której działa ADAudit Plus.

Mitygacja

Należy zaktualizować Zoho ManageEngine ADAudit Plus do wersji 7060 lub nowszej. Szczegółowe informacje dotyczące patcha dostępne są pod adresem: https://www.manageengine.com/products/active-directory-audit/cve-2022-28219.html

Kogo dotyczy

Zoho ManageEngine ADAudit Plus we wszystkich wersjach przed 7060

Uwagi

Publicznie dostępny jest kod exploita (Packet Storm Security) oraz szczegółowy opis techniczny podatności opublikowany przez Horizon3.ai. Mimo braku wpisu w CISA KEV, istnienie publicznego exploita znacząco podwyższa ryzyko wykorzystania.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Zohocorp Manageengine Adaudit Plus

    APP
    Zohocorp
    7.0≤ 6.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEXXE
CWE
Referencje

Powiązane podatności

CVE-2022-47966CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w wielu produktach Zoho ManageEngine przez podatną bibliotekę Apache Santuario xmlsec

CVE-2023-48792CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Zoho ManageEngine ADAudit Plus — eksport raportów

CVE-2023-48793CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Zoho ManageEngine ADAudit Plus — funkcja raportów agregowanych

CVE-2021-42847CRITICAL9.8PL ✓ten sam produkt

RCE w Zoho ManageEngine ADAudit Plus — zapis i wykonanie dowolnych plików

CVE-2020-24786CRITICAL9.8PL ✓ten sam produkt

Authentication bypass w wielu produktach Zoho ManageEngine