Podatność typu SQL Injection (CWE-89) o krytycznym poziomie zagrożenia (CVSS 9.8) występuje w produktach Zoho ManageEngine służących do zarządzania hasłami i dostępem uprzywilejowanym. Umożliwia nieuwierzytelnionemu atakującemu zdalny dostęp do bazy danych systemu.
▸ Pokaż oryginał (EN)
Zoho ManageEngine Password Manager Pro before 12122, PAM360 before 5711, and Access Manager Plus before 4306 allow SQL Injection.
Atakujący wysyła spreparowane zapytanie sieciowe zawierające złośliwy kod SQL do podatnych aplikacji, nie wymagając przy tym żadnego uwierzytelnienia ani interakcji użytkownika. Brak odpowiedniej walidacji i sanityzacji danych wejściowych powoduje, że wstrzyknięty kod SQL jest wykonywany bezpośrednio przez silnik bazy danych. Wyjątkowo niska złożoność ataku (AC:L) oraz brak wymaganych uprawnień (PR:N) sprawiają, że podatność jest łatwa do wykorzystania w środowiskach sieciowych.
Udane wykorzystanie podatności może prowadzić do pełnego ujawnienia, modyfikacji lub usunięcia danych przechowywanych w bazie — w tym haseł i poświadczeń zarządzanych przez system. W najgorszym scenariuszu atakujący może przejąć kontrolę nad systemem zarządzania dostępem uprzywilejowanym.
Należy niezwłocznie zaktualizować produkty do wersji: Password Manager Pro 12122 lub nowszej, PAM360 5711 lub nowszej, Access Manager Plus 4306 lub nowszej. Szczegółowe informacje dostępne są w oficjalnym biuletynie bezpieczeństwa producenta pod adresem wskazanym w referencjach.
Zoho ManageEngine Password Manager Pro w wersjach przed 12122, Zoho ManageEngine PAM360 w wersjach przed 5711 oraz Zoho ManageEngine Access Manager Plus w wersjach przed 4306.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HZohocorp Manageengine Access Manager Plus
APPZohocorp4.3< 4.3Zohocorp Manageengine Pam360
APPZohocorp5.7< 5.7Zohocorp Manageengine Password Manager Pro
APPZohocorp12.1< 12.1
Powiązane podatności
RCE w wielu produktach Zoho ManageEngine przez podatną bibliotekę Apache Santuario xmlsec
Zdalne wykonanie kodu w Zoho ManageEngine Password Manager Pro i PAM360
SQL Injection w Zoho ManageEngine Access Manager Plus, Password Manager Pro i PAM360
SQL Injection w Zoho ManageEngine Password Manager Pro, PAM360 i Access Manager Plus
SQL Injection w Zoho ManageEngine Password Manager Pro, PAM360 i Access Manager Plus