CRITICAL✓ PATCH🇬🇧 English

CVE-2022-40300

SQL Injection w Zoho ManageEngine Password Manager Pro, PAM360 i Access Manager Plus

CVSS 9.8v3.1pub. 2022-09-16upd. 2025-11-06

W produktach Zoho ManageEngine — Password Manager Pro, PAM360 oraz Access Manager Plus — wykryto wiele podatności SQL injection o krytycznej wadze. Atakujący nieautoryzowany sieciowo może manipulować bazą danych bez żadnego uwierzytelnienia.

Pokaż oryginał (EN)

Zoho ManageEngine Password Manager Pro through 12120 before 12121, PAM360 through 5550 before 5600, and Access Manager Plus through 4304 before 4305 have multiple SQL injection vulnerabilities.

🤖 Analiza AI
Jak działa

Podatność typu SQL injection (CWE-89) polega na niewystarczającym filtrowaniu danych wejściowych przekazywanych do zapytań SQL. Atakujący może wstrzyknąć złośliwe zapytania SQL do aplikacji, co pozwala na odczyt, modyfikację lub usunięcie danych przechowywanych w bazie. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji użytkownika, co czyni podatność szczególnie niebezpieczną.

Skutki

Atakujący może uzyskać pełen dostęp do bazy danych zawierającej wrażliwe dane uwierzytelniające, hasła i informacje o zarządzanych sesjach uprzywilejowanych, a także modyfikować lub niszczyć te dane. W zależności od konfiguracji bazy danych możliwe jest również wykonanie poleceń systemowych na serwerze.

Mitygacja

Należy zaktualizować produkty do następujących wersji: Password Manager Pro do wersji 12121 lub nowszej, PAM360 do wersji 5600 lub nowszej, Access Manager Plus do wersji 4305 lub nowszej. Szczegółowe informacje dostępne w oficjalnym komunikacie producenta pod adresem: https://www.manageengine.com/products/passwordmanagerpro/advisory/cve-2022-40300.html

Kogo dotyczy

Zoho ManageEngine Password Manager Pro w wersjach do 12120 (przed 12121), Zoho ManageEngine PAM360 w wersjach do 5550 (przed 5600), Zoho ManageEngine Access Manager Plus w wersjach do 4304 (przed 4305).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Zohocorp Manageengine Access Manager Plus

    APP
    Zohocorp
    4.04.14.24.3
  • Zohocorp Manageengine Pam360

    APP
    Zohocorp
    4.04.14.55.05.15.25.35.45.5
  • Zohocorp Manageengine Password Manager Pro

    APP
    Zohocorp
    10.010.110.210.310.411.111.211.312.012.14.64.74.85.05.1+ 35 więcej
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2022-47966CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w wielu produktach Zoho ManageEngine przez podatną bibliotekę Apache Santuario xmlsec

CVE-2022-35405CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Zdalne wykonanie kodu w Zoho ManageEngine Password Manager Pro i PAM360

CVE-2022-47523CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Zoho ManageEngine Access Manager Plus, Password Manager Pro i PAM360

CVE-2022-43672CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Zoho ManageEngine Password Manager Pro, PAM360 i Access Manager Plus

CVE-2022-43671CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Zoho ManageEngine Password Manager Pro, PAM360 i Access Manager Plus