CRITICAL✓ PATCH🇬🇧 English

CVE-2022-43672

SQL Injection w Zoho ManageEngine Password Manager Pro, PAM360 i Access Manager Plus

CVSS 9.8v3.1pub. 2022-11-12upd. 2025-05-01

Podatność typu SQL Injection w produktach Zoho ManageEngine umożliwia nieuwierzytelnionemu atakującemu zdalnie wykonanie złośliwych zapytań do bazy danych. Wysoki wynik CVSS 9.8 i brak wymagań co do uprawnień czynią tę lukę szczególnie niebezpieczną.

Pokaż oryginał (EN)

Zoho ManageEngine Password Manager Pro before 12122, PAM360 before 5711, and Access Manager Plus before 4306 allow SQL Injection (in a different software component relative to CVE-2022-43671.

🤖 Analiza AI
Jak działa

Atakujący może bez uwierzytelnienia przesłać spreparowane żądanie sieciowe zawierające złośliwy kod SQL do podatnego komponentu aplikacji. Wstrzyknięty kod jest następnie wykonywany przez silnik bazy danych w kontekście aplikacji. Podatność dotyczy innego komponentu aplikacji niż pokrewna luka CVE-2022-43671, co oznacza że oba błędy mogą być niezależnie eksploatowane.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do danych przechowywanych w bazie (w tym haseł i danych uwierzytelniających), a także potencjalnie modyfikować lub usuwać dane oraz — w sprzyjających konfiguracjach — eskalować uprawnienia w systemie.

Mitygacja

Należy zaktualizować oprogramowanie do następujących wersji lub nowszych: Password Manager Pro 12122, PAM360 5711, Access Manager Plus 4306. Szczegóły dostępne w oficjalnym komunikacie producenta pod adresem wskazanym w referencjach.

Kogo dotyczy

Zoho ManageEngine Password Manager Pro w wersjach przed 12122, Zoho ManageEngine PAM360 w wersjach przed 5711, Zoho ManageEngine Access Manager Plus w wersjach przed 4306.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Zohocorp Manageengine Access Manager Plus

    APP
    Zohocorp
    4.3< 4.3
  • Zohocorp Manageengine Pam360

    APP
    Zohocorp
    5.7< 5.7
  • Zohocorp Manageengine Password Manager Pro

    APP
    Zohocorp
    12.1< 12.1
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2022-47966CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w wielu produktach Zoho ManageEngine przez podatną bibliotekę Apache Santuario xmlsec

CVE-2022-35405CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Zdalne wykonanie kodu w Zoho ManageEngine Password Manager Pro i PAM360

CVE-2022-47523CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Zoho ManageEngine Access Manager Plus, Password Manager Pro i PAM360

CVE-2022-43671CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Zoho ManageEngine Password Manager Pro, PAM360 i Access Manager Plus

CVE-2022-40300CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Zoho ManageEngine Password Manager Pro, PAM360 i Access Manager Plus