Podatność w Zoho ManageEngine ADSelfService Plus (do wersji 6203 włącznie) pozwala nieuwierzytelnionemu atakującemu przeprowadzić atak brute-force, skutkujący wymuszonym resetem hasła w aplikacjach IDM. Ze względu na brak ograniczeń liczby prób uwierzytelnienia (CWE-307), zagrożenie ma charakter krytyczny.
▸ Pokaż oryginał (EN)
Zoho ManageEngine ADSelfService Plus through 6203 is vulnerable to a brute-force attack that leads to a password reset on IDM applications.
Aplikacja nie implementuje odpowiednich mechanizmów blokowania lub ograniczania liczby nieudanych prób uwierzytelnienia (brak ochrony przed nadmierną liczbą prób zgodnie z CWE-307). Atakujący zdalnie, bez żadnych uprawnień i bez interakcji użytkownika, może wysyłać nieograniczoną liczbę żądań do mechanizmu resetowania hasła. W wyniku skutecznego ataku brute-force uzyskuje możliwość zresetowania hasła do kont w zintegrowanych aplikacjach IDM (Identity Management).
Atakujący może przejąć kontrolę nad kontami użytkowników poprzez wymuszone resetowanie haseł w aplikacjach IDM, co prowadzi do nieautoryzowanego dostępu do chronionych zasobów oraz potencjalnej kompromitacji tożsamości użytkowników.
Należy zaktualizować Zoho ManageEngine ADSelfService Plus do wersji nowszej niż 6203. Szczegółowe informacje o dostępnym patchu dostępne są w oficjalnym komunikacie producenta pod adresem: https://www.manageengine.com/products/self-service-password/advisory/CVE-2022-36413.html
Zoho ManageEngine ADSelfService Plus w wersjach do 6203 włącznie.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NZohocorp Manageengine Adselfservice Plus
APPZohocorp6.2< 6.2
Powiązane podatności
RCE w wielu produktach Zoho ManageEngine przez podatną bibliotekę Apache Santuario xmlsec
Zoho ManageEngine ADSelfService Plus — Auth Bypass i RCE przez REST API
Authentication Bypass w Zohocorp ManageEngine ADSelfService Plus
Authentication bypass w Zoho ManageEngine ADSelfService Plus — kradzież tokenu sesji kontrolera domeny
Przejęcie połączonych aplikacji w Zoho ManageEngine ADSelfService Plus