CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2022-35405

Zdalne wykonanie kodu w Zoho ManageEngine Password Manager Pro i PAM360

CVSS 9.8v3.1pub. 2022-07-19upd. 2025-10-31

Podatność w Zoho ManageEngine Password Manager Pro i PAM360 umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu (RCE) na serwerze. Luka jest aktywnie wykorzystywana w atakach i posiada ocenę CVSS 9.8, co czyni ją krytycznym zagrożeniem dla organizacji korzystających z tych produktów.

Pokaż oryginał (EN)

Zoho ManageEngine Password Manager Pro before 12101 and PAM360 before 5510 are vulnerable to unauthenticated remote code execution. (This also affects ManageEngine Access Manager Plus before 4303 with authentication.)

🤖 Analiza AI
Jak działa

Podatność wynika z niebezpiecznej deserializacji (CWE-502) danych przesyłanych przez protokół XML-RPC z wykorzystaniem mechanizmu Java deserialization. Atakujący może przesłać specjalnie spreparowany payload do podatnego endpointu bez konieczności uwierzytelnienia (w przypadku Password Manager Pro i PAM360), co prowadzi do wykonania dowolnego kodu po stronie serwera. W przypadku ManageEngine Access Manager Plus podatność wymaga uwierzytelnienia, jednak nadal pozwala na RCE.

Skutki

Atakujący może przejąć pełną kontrolę nad serwerem, uzyskać dostęp do przechowywanych haseł i poświadczeń oraz wykonać dowolny kod w kontekście aplikacji. Skuteczne wykorzystanie luki może prowadzić do kompromitacji całej infrastruktury chronionej przez te systemy zarządzania dostępem uprzywilejowanym.

Mitygacja

Należy niezwłocznie zaktualizować: Password Manager Pro do wersji 12101 lub nowszej, PAM360 do wersji 5510 lub nowszej, Access Manager Plus do wersji 4303 lub nowszej. Szczegóły dostępne w oficjalnym biuletynie producenta pod adresem wskazanym w referencjach.

Kogo dotyczy

Zoho ManageEngine Password Manager Pro w wersjach przed 12101, Zoho ManageEngine PAM360 w wersjach przed 5510 oraz Zoho ManageEngine Access Manager Plus w wersjach przed 4303.

Uwagi

Podatność jest wpisana na listę CISA KEV (Known Exploited Vulnerabilities) jako aktywnie wykorzystywana. Publicznie dostępny exploit (Packet Storm Security) demonstruje atak przez mechanizm XML-RPC Java deserialization.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Zohocorp Manageengine Access Manager Plus

    APP
    Zohocorp
    4.3< 4.3
  • Zohocorp Manageengine Pam360

    APP
    Zohocorp
    5.5< 5.5
  • Zohocorp Manageengine Password Manager Pro

    APP
    Zohocorp
    12.1< 12.1

CISA KEV — szczegółyi

Dostawcai
Zoho
Produkti
ManageEngine
Data dodania do KEVi
22 września 2022
Termin remediation (USA)i
13 października 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Zoho ManageEngine PAM360, Password Manager Pro i Access Manager Plus zawierają niezidentyfikowaną lukę, która umożliwia zdalne wykonanie kodu (RCE).

tłumaczenie AI
Pokaż oryginał (EN)

Zoho ManageEngine PAM360, Password Manager Pro, and Access Manager Plus contain an unspecified vulnerability that allows for remote code execution.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 13 października 2022
Tagi
RCEDeserialization
CWE
Referencje

Powiązane podatności

CVE-2022-47966CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w wielu produktach Zoho ManageEngine przez podatną bibliotekę Apache Santuario xmlsec

CVE-2022-47523CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Zoho ManageEngine Access Manager Plus, Password Manager Pro i PAM360

CVE-2022-43672CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Zoho ManageEngine Password Manager Pro, PAM360 i Access Manager Plus

CVE-2022-43671CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Zoho ManageEngine Password Manager Pro, PAM360 i Access Manager Plus

CVE-2022-40300CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Zoho ManageEngine Password Manager Pro, PAM360 i Access Manager Plus