W Zoho ManageEngine SupportCenter Plus w wersjach przed 11023 żądania do API w wersji V3 są podatne na authentication bypass. Atakujący może wykonywać operacje API z uprawnieniami innego, wcześniej uwierzytelnionego użytkownika bez znajomości jego aktualnych poświadczeń.
▸ Pokaż oryginał (EN)
In Zoho ManageEngine SupportCenter Plus before 11023, V3 API requests are vulnerable to authentication bypass. (An API request may, in effect, be executed with the credentials of a user who authenticated in the past.)
Podatność (CWE-287 — nieprawidłowe uwierzytelnienie) polega na tym, że mechanizm weryfikacji tożsamości dla żądań V3 API akceptuje kontekst sesji lub poświadczenia użytkownika, który uwierzytelniał się w przeszłości. W praktyce oznacza to, że żądanie API może zostać wykonane z uprawnieniami cudzego konta bez aktywnej, ważnej sesji tego użytkownika. Błąd nie wymaga żadnej interakcji ze strony ofiary ani uprawnień po stronie atakującego — wektor ataku jest sieciowy i nie wymaga uwierzytelnienia.
Atakujący może uzyskać nieautoryzowany dostęp do danych, modyfikować lub usuwać informacje oraz wykonywać operacje z wysokimi uprawnieniami w systemie, co prowadzi do pełnego naruszenia poufności, integralności i dostępności aplikacji.
Należy zaktualizować Zoho ManageEngine SupportCenter Plus do wersji 11023 lub nowszej. Szczegółowe informacje o patchu dostępne są w poradniku producenta pod adresem: https://www.manageengine.com/products/support-center/cve-2022-36412.html
Zoho ManageEngine SupportCenter Plus w wersjach wcześniejszych niż 11023
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HZohocorp Manageengine Supportcenter Plus
APPZohocorp11.0
Powiązane podatności
RCE w wielu produktach Zoho ManageEngine przez podatną bibliotekę Apache Santuario xmlsec
Nieuwierzytelniony RCE w Zoho ManageEngine ServiceDesk Plus
Command injection w Zoho ManageEngine SupportCenter Plus 11 — tworzenie harmonogramów
Zohocorp ManageEngine Endpoint Central affected by Incorrect authorization vulnerability in remote office depl...
Zoho ManageEngine Active Directory 360 versions 4315 and below, ADAudit Plus 7202 and below, ADManager Plus 72...