CRITICAL✓ PATCH🇬🇧 English

CVE-2022-43671

SQL Injection w Zoho ManageEngine Password Manager Pro, PAM360 i Access Manager Plus

CVSS 9.8v3.1pub. 2022-11-12upd. 2025-05-01

Podatność typu SQL Injection (CWE-89) o krytycznym poziomie zagrożenia (CVSS 9.8) występuje w produktach Zoho ManageEngine służących do zarządzania hasłami i dostępem uprzywilejowanym. Umożliwia nieuwierzytelnionemu atakującemu zdalny dostęp do bazy danych systemu.

Pokaż oryginał (EN)

Zoho ManageEngine Password Manager Pro before 12122, PAM360 before 5711, and Access Manager Plus before 4306 allow SQL Injection.

🤖 Analiza AI
Jak działa

Atakujący wysyła spreparowane zapytanie sieciowe zawierające złośliwy kod SQL do podatnych aplikacji, nie wymagając przy tym żadnego uwierzytelnienia ani interakcji użytkownika. Brak odpowiedniej walidacji i sanityzacji danych wejściowych powoduje, że wstrzyknięty kod SQL jest wykonywany bezpośrednio przez silnik bazy danych. Wyjątkowo niska złożoność ataku (AC:L) oraz brak wymaganych uprawnień (PR:N) sprawiają, że podatność jest łatwa do wykorzystania w środowiskach sieciowych.

Skutki

Udane wykorzystanie podatności może prowadzić do pełnego ujawnienia, modyfikacji lub usunięcia danych przechowywanych w bazie — w tym haseł i poświadczeń zarządzanych przez system. W najgorszym scenariuszu atakujący może przejąć kontrolę nad systemem zarządzania dostępem uprzywilejowanym.

Mitygacja

Należy niezwłocznie zaktualizować produkty do wersji: Password Manager Pro 12122 lub nowszej, PAM360 5711 lub nowszej, Access Manager Plus 4306 lub nowszej. Szczegółowe informacje dostępne są w oficjalnym biuletynie bezpieczeństwa producenta pod adresem wskazanym w referencjach.

Kogo dotyczy

Zoho ManageEngine Password Manager Pro w wersjach przed 12122, Zoho ManageEngine PAM360 w wersjach przed 5711 oraz Zoho ManageEngine Access Manager Plus w wersjach przed 4306.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Zohocorp Manageengine Access Manager Plus

    APP
    Zohocorp
    4.3< 4.3
  • Zohocorp Manageengine Pam360

    APP
    Zohocorp
    5.7< 5.7
  • Zohocorp Manageengine Password Manager Pro

    APP
    Zohocorp
    12.1< 12.1
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2022-47966CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w wielu produktach Zoho ManageEngine przez podatną bibliotekę Apache Santuario xmlsec

CVE-2022-35405CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Zdalne wykonanie kodu w Zoho ManageEngine Password Manager Pro i PAM360

CVE-2022-47523CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Zoho ManageEngine Access Manager Plus, Password Manager Pro i PAM360

CVE-2022-43672CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Zoho ManageEngine Password Manager Pro, PAM360 i Access Manager Plus

CVE-2022-40300CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Zoho ManageEngine Password Manager Pro, PAM360 i Access Manager Plus