Podatność typu SQL Injection w produktach Zoho ManageEngine umożliwia nieuwierzytelnionemu atakującemu zdalnie wykonanie złośliwych zapytań do bazy danych. Wysoki wynik CVSS 9.8 i brak wymagań co do uprawnień czynią tę lukę szczególnie niebezpieczną.
▸ Pokaż oryginał (EN)
Zoho ManageEngine Password Manager Pro before 12122, PAM360 before 5711, and Access Manager Plus before 4306 allow SQL Injection (in a different software component relative to CVE-2022-43671.
Atakujący może bez uwierzytelnienia przesłać spreparowane żądanie sieciowe zawierające złośliwy kod SQL do podatnego komponentu aplikacji. Wstrzyknięty kod jest następnie wykonywany przez silnik bazy danych w kontekście aplikacji. Podatność dotyczy innego komponentu aplikacji niż pokrewna luka CVE-2022-43671, co oznacza że oba błędy mogą być niezależnie eksploatowane.
Atakujący może uzyskać nieautoryzowany dostęp do danych przechowywanych w bazie (w tym haseł i danych uwierzytelniających), a także potencjalnie modyfikować lub usuwać dane oraz — w sprzyjających konfiguracjach — eskalować uprawnienia w systemie.
Należy zaktualizować oprogramowanie do następujących wersji lub nowszych: Password Manager Pro 12122, PAM360 5711, Access Manager Plus 4306. Szczegóły dostępne w oficjalnym komunikacie producenta pod adresem wskazanym w referencjach.
Zoho ManageEngine Password Manager Pro w wersjach przed 12122, Zoho ManageEngine PAM360 w wersjach przed 5711, Zoho ManageEngine Access Manager Plus w wersjach przed 4306.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HZohocorp Manageengine Access Manager Plus
APPZohocorp4.3< 4.3Zohocorp Manageengine Pam360
APPZohocorp5.7< 5.7Zohocorp Manageengine Password Manager Pro
APPZohocorp12.1< 12.1
Powiązane podatności
RCE w wielu produktach Zoho ManageEngine przez podatną bibliotekę Apache Santuario xmlsec
Zdalne wykonanie kodu w Zoho ManageEngine Password Manager Pro i PAM360
SQL Injection w Zoho ManageEngine Access Manager Plus, Password Manager Pro i PAM360
SQL Injection w Zoho ManageEngine Password Manager Pro, PAM360 i Access Manager Plus
SQL Injection w Zoho ManageEngine Password Manager Pro, PAM360 i Access Manager Plus