CRITICAL🇬🇧 English

CVE-2022-36412

Pominięcie uwierzytelnienia w Zoho ManageEngine SupportCenter Plus — V3 API

CVSS 9.8v3.1pub. 2022-07-26upd. 2024-11-21

W Zoho ManageEngine SupportCenter Plus w wersjach przed 11023 żądania do API w wersji V3 są podatne na authentication bypass. Atakujący może wykonywać operacje API z uprawnieniami innego, wcześniej uwierzytelnionego użytkownika bez znajomości jego aktualnych poświadczeń.

Pokaż oryginał (EN)

In Zoho ManageEngine SupportCenter Plus before 11023, V3 API requests are vulnerable to authentication bypass. (An API request may, in effect, be executed with the credentials of a user who authenticated in the past.)

🤖 Analiza AI
Jak działa

Podatność (CWE-287 — nieprawidłowe uwierzytelnienie) polega na tym, że mechanizm weryfikacji tożsamości dla żądań V3 API akceptuje kontekst sesji lub poświadczenia użytkownika, który uwierzytelniał się w przeszłości. W praktyce oznacza to, że żądanie API może zostać wykonane z uprawnieniami cudzego konta bez aktywnej, ważnej sesji tego użytkownika. Błąd nie wymaga żadnej interakcji ze strony ofiary ani uprawnień po stronie atakującego — wektor ataku jest sieciowy i nie wymaga uwierzytelnienia.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do danych, modyfikować lub usuwać informacje oraz wykonywać operacje z wysokimi uprawnieniami w systemie, co prowadzi do pełnego naruszenia poufności, integralności i dostępności aplikacji.

Mitygacja

Należy zaktualizować Zoho ManageEngine SupportCenter Plus do wersji 11023 lub nowszej. Szczegółowe informacje o patchu dostępne są w poradniku producenta pod adresem: https://www.manageengine.com/products/support-center/cve-2022-36412.html

Kogo dotyczy

Zoho ManageEngine SupportCenter Plus w wersjach wcześniejszych niż 11023

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Zohocorp Manageengine Supportcenter Plus

    APP
    Zohocorp
    11.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2022-47966CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w wielu produktach Zoho ManageEngine przez podatną bibliotekę Apache Santuario xmlsec

CVE-2021-44077CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Nieuwierzytelniony RCE w Zoho ManageEngine ServiceDesk Plus

CVE-2023-23076CRITICAL9.8PL ✓ten sam produkt

Command injection w Zoho ManageEngine SupportCenter Plus 11 — tworzenie harmonogramów

CVE-2024-38869HIGH8.3ten sam produkt

Zohocorp ManageEngine Endpoint Central affected by Incorrect authorization vulnerability in remote office depl...

CVE-2023-35785HIGH8.1ten sam produkt

Zoho ManageEngine Active Directory 360 versions 4315 and below, ADAudit Plus 7202 and below, ADManager Plus 72...