Komponent Cewolf w Zoho ManageEngine ADAudit Plus przed wersją 7060 zawiera podatność XXE (XML External Entity), która może zostać wykorzystana przez nieuwierzytelnionego atakującego do zdalnego wykonania kodu (RCE). Krytyczny wynik CVSS 9.8 oraz brak wymogu jakiejkolwiek autoryzacji czynią tę podatność wyjątkowo niebezpieczną.
▸ Pokaż oryginał (EN)
Cewolf in Zoho ManageEngine ADAudit Plus before 7060 is vulnerable to an unauthenticated XXE attack that leads to Remote Code Execution.
Podatność tkwi w bibliotece Cewolf używanej przez aplikację ADAudit Plus do przetwarzania danych XML. Atakujący może wysłać specjalnie spreparowane żądanie zawierające złośliwy payload XML z zewnętrznym odwołaniem do encji (XXE), bez potrzeby uwierzytelnienia. Przetworzenie takiego żądania przez serwer umożliwia odczyt plików lokalnych, a w konsekwencji prowadzi do pełnego wykonania kodu na serwerze.
Nieuwierzytelniony atakujący może uzyskać pełną kontrolę nad systemem — odczytywać poufne pliki, wykonywać dowolne polecenia systemowe oraz potencjalnie przejąć kontrolę nad całą infrastrukturą, na której działa ADAudit Plus.
Należy zaktualizować Zoho ManageEngine ADAudit Plus do wersji 7060 lub nowszej. Szczegółowe informacje dotyczące patcha dostępne są pod adresem: https://www.manageengine.com/products/active-directory-audit/cve-2022-28219.html
Zoho ManageEngine ADAudit Plus we wszystkich wersjach przed 7060
Publicznie dostępny jest kod exploita (Packet Storm Security) oraz szczegółowy opis techniczny podatności opublikowany przez Horizon3.ai. Mimo braku wpisu w CISA KEV, istnienie publicznego exploita znacząco podwyższa ryzyko wykorzystania.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HZohocorp Manageengine Adaudit Plus
APPZohocorp7.0≤ 6.0
Powiązane podatności
RCE w wielu produktach Zoho ManageEngine przez podatną bibliotekę Apache Santuario xmlsec
SQL Injection w Zoho ManageEngine ADAudit Plus — eksport raportów
SQL Injection w Zoho ManageEngine ADAudit Plus — funkcja raportów agregowanych
RCE w Zoho ManageEngine ADAudit Plus — zapis i wykonanie dowolnych plików
Authentication bypass w wielu produktach Zoho ManageEngine