W produktach Zoho ManageEngine — Password Manager Pro, PAM360 oraz Access Manager Plus — wykryto wiele podatności SQL injection o krytycznej wadze. Atakujący nieautoryzowany sieciowo może manipulować bazą danych bez żadnego uwierzytelnienia.
▸ Pokaż oryginał (EN)
Zoho ManageEngine Password Manager Pro through 12120 before 12121, PAM360 through 5550 before 5600, and Access Manager Plus through 4304 before 4305 have multiple SQL injection vulnerabilities.
Podatność typu SQL injection (CWE-89) polega na niewystarczającym filtrowaniu danych wejściowych przekazywanych do zapytań SQL. Atakujący może wstrzyknąć złośliwe zapytania SQL do aplikacji, co pozwala na odczyt, modyfikację lub usunięcie danych przechowywanych w bazie. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji użytkownika, co czyni podatność szczególnie niebezpieczną.
Atakujący może uzyskać pełen dostęp do bazy danych zawierającej wrażliwe dane uwierzytelniające, hasła i informacje o zarządzanych sesjach uprzywilejowanych, a także modyfikować lub niszczyć te dane. W zależności od konfiguracji bazy danych możliwe jest również wykonanie poleceń systemowych na serwerze.
Należy zaktualizować produkty do następujących wersji: Password Manager Pro do wersji 12121 lub nowszej, PAM360 do wersji 5600 lub nowszej, Access Manager Plus do wersji 4305 lub nowszej. Szczegółowe informacje dostępne w oficjalnym komunikacie producenta pod adresem: https://www.manageengine.com/products/passwordmanagerpro/advisory/cve-2022-40300.html
Zoho ManageEngine Password Manager Pro w wersjach do 12120 (przed 12121), Zoho ManageEngine PAM360 w wersjach do 5550 (przed 5600), Zoho ManageEngine Access Manager Plus w wersjach do 4304 (przed 4305).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HZohocorp Manageengine Access Manager Plus
APPZohocorp4.04.14.24.3Zohocorp Manageengine Pam360
APPZohocorp4.04.14.55.05.15.25.35.45.5Zohocorp Manageengine Password Manager Pro
APPZohocorp10.010.110.210.310.411.111.211.312.012.14.64.74.85.05.1+ 35 więcej
Powiązane podatności
RCE w wielu produktach Zoho ManageEngine przez podatną bibliotekę Apache Santuario xmlsec
Zdalne wykonanie kodu w Zoho ManageEngine Password Manager Pro i PAM360
SQL Injection w Zoho ManageEngine Access Manager Plus, Password Manager Pro i PAM360
SQL Injection w Zoho ManageEngine Password Manager Pro, PAM360 i Access Manager Plus
SQL Injection w Zoho ManageEngine Password Manager Pro, PAM360 i Access Manager Plus