Podatność w Zoho ManageEngine Password Manager Pro i PAM360 umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu (RCE) na serwerze. Luka jest aktywnie wykorzystywana w atakach i posiada ocenę CVSS 9.8, co czyni ją krytycznym zagrożeniem dla organizacji korzystających z tych produktów.
▸ Pokaż oryginał (EN)
Zoho ManageEngine Password Manager Pro before 12101 and PAM360 before 5510 are vulnerable to unauthenticated remote code execution. (This also affects ManageEngine Access Manager Plus before 4303 with authentication.)
Podatność wynika z niebezpiecznej deserializacji (CWE-502) danych przesyłanych przez protokół XML-RPC z wykorzystaniem mechanizmu Java deserialization. Atakujący może przesłać specjalnie spreparowany payload do podatnego endpointu bez konieczności uwierzytelnienia (w przypadku Password Manager Pro i PAM360), co prowadzi do wykonania dowolnego kodu po stronie serwera. W przypadku ManageEngine Access Manager Plus podatność wymaga uwierzytelnienia, jednak nadal pozwala na RCE.
Atakujący może przejąć pełną kontrolę nad serwerem, uzyskać dostęp do przechowywanych haseł i poświadczeń oraz wykonać dowolny kod w kontekście aplikacji. Skuteczne wykorzystanie luki może prowadzić do kompromitacji całej infrastruktury chronionej przez te systemy zarządzania dostępem uprzywilejowanym.
Należy niezwłocznie zaktualizować: Password Manager Pro do wersji 12101 lub nowszej, PAM360 do wersji 5510 lub nowszej, Access Manager Plus do wersji 4303 lub nowszej. Szczegóły dostępne w oficjalnym biuletynie producenta pod adresem wskazanym w referencjach.
Zoho ManageEngine Password Manager Pro w wersjach przed 12101, Zoho ManageEngine PAM360 w wersjach przed 5510 oraz Zoho ManageEngine Access Manager Plus w wersjach przed 4303.
Podatność jest wpisana na listę CISA KEV (Known Exploited Vulnerabilities) jako aktywnie wykorzystywana. Publicznie dostępny exploit (Packet Storm Security) demonstruje atak przez mechanizm XML-RPC Java deserialization.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HZohocorp Manageengine Access Manager Plus
APPZohocorp4.3< 4.3Zohocorp Manageengine Pam360
APPZohocorp5.5< 5.5Zohocorp Manageengine Password Manager Pro
APPZohocorp12.1< 12.1
CISA KEV — szczegółyi
- Dostawcai
- Zoho ↗
- Produkti
- ManageEngine
- Data dodania do KEVi
- 22 września 2022
- Termin remediation (USA)i
- 13 października 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Zoho ManageEngine PAM360, Password Manager Pro i Access Manager Plus zawierają niezidentyfikowaną lukę, która umożliwia zdalne wykonanie kodu (RCE).
▸ Pokaż oryginał (EN)
Zoho ManageEngine PAM360, Password Manager Pro, and Access Manager Plus contain an unspecified vulnerability that allows for remote code execution.
Powiązane podatności
RCE w wielu produktach Zoho ManageEngine przez podatną bibliotekę Apache Santuario xmlsec
SQL Injection w Zoho ManageEngine Access Manager Plus, Password Manager Pro i PAM360
SQL Injection w Zoho ManageEngine Password Manager Pro, PAM360 i Access Manager Plus
SQL Injection w Zoho ManageEngine Password Manager Pro, PAM360 i Access Manager Plus
SQL Injection w Zoho ManageEngine Password Manager Pro, PAM360 i Access Manager Plus