CRITICAL✓ PATCH🇬🇧 English

CVE-2022-36413

Zoho ManageEngine ADSelfService Plus — brute-force umożliwia reset hasła

CVSS 9.1v3.1pub. 2023-03-23upd. 2024-11-21

Podatność w Zoho ManageEngine ADSelfService Plus (do wersji 6203 włącznie) pozwala nieuwierzytelnionemu atakującemu przeprowadzić atak brute-force, skutkujący wymuszonym resetem hasła w aplikacjach IDM. Ze względu na brak ograniczeń liczby prób uwierzytelnienia (CWE-307), zagrożenie ma charakter krytyczny.

Pokaż oryginał (EN)

Zoho ManageEngine ADSelfService Plus through 6203 is vulnerable to a brute-force attack that leads to a password reset on IDM applications.

🤖 Analiza AI
Jak działa

Aplikacja nie implementuje odpowiednich mechanizmów blokowania lub ograniczania liczby nieudanych prób uwierzytelnienia (brak ochrony przed nadmierną liczbą prób zgodnie z CWE-307). Atakujący zdalnie, bez żadnych uprawnień i bez interakcji użytkownika, może wysyłać nieograniczoną liczbę żądań do mechanizmu resetowania hasła. W wyniku skutecznego ataku brute-force uzyskuje możliwość zresetowania hasła do kont w zintegrowanych aplikacjach IDM (Identity Management).

Skutki

Atakujący może przejąć kontrolę nad kontami użytkowników poprzez wymuszone resetowanie haseł w aplikacjach IDM, co prowadzi do nieautoryzowanego dostępu do chronionych zasobów oraz potencjalnej kompromitacji tożsamości użytkowników.

Mitygacja

Należy zaktualizować Zoho ManageEngine ADSelfService Plus do wersji nowszej niż 6203. Szczegółowe informacje o dostępnym patchu dostępne są w oficjalnym komunikacie producenta pod adresem: https://www.manageengine.com/products/self-service-password/advisory/CVE-2022-36413.html

Kogo dotyczy

Zoho ManageEngine ADSelfService Plus w wersjach do 6203 włącznie.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Zohocorp Manageengine Adselfservice Plus

    APP
    Zohocorp
    6.2< 6.2
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2022-47966CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w wielu produktach Zoho ManageEngine przez podatną bibliotekę Apache Santuario xmlsec

CVE-2021-40539CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Zoho ManageEngine ADSelfService Plus — Auth Bypass i RCE przez REST API

CVE-2025-11250CRITICAL9.1PL ✓ten sam produkt

Authentication Bypass w Zohocorp ManageEngine ADSelfService Plus

CVE-2023-35854CRITICAL9.8PL ✓ten sam produkt

Authentication bypass w Zoho ManageEngine ADSelfService Plus — kradzież tokenu sesji kontrolera domeny

CVE-2021-37423CRITICAL9.8PL ✓ten sam produkt

Przejęcie połączonych aplikacji w Zoho ManageEngine ADSelfService Plus