CRITICAL✓ PATCH🇬🇧 English

CVE-2022-47523

SQL Injection w Zoho ManageEngine Access Manager Plus, Password Manager Pro i PAM360

CVSS 9.8v3.1pub. 2023-01-05upd. 2025-04-09

Krytyczna podatność typu SQL Injection występuje w produktach Zoho ManageEngine: Access Manager Plus, Password Manager Pro oraz PAM360. Ze względu na ocenę CVSS 9.8 i brak wymagań uwierzytelnienia, stanowi poważne zagrożenie dla organizacji korzystających z tych narzędzi do zarządzania dostępem uprzywilejowanym.

Pokaż oryginał (EN)

Zoho ManageEngine Access Manager Plus before 4309, Password Manager Pro before 12210, and PAM360 before 5801 are vulnerable to SQL Injection.

🤖 Analiza AI
Jak działa

Atakujący może przesyłać spreparowane zapytania SQL przez sieć bez konieczności uwierzytelnienia się w systemie (AV:N, PR:N, UI:N). Nieodpowiednio walidowane dane wejściowe są przekazywane bezpośrednio do warstwy bazy danych, co umożliwia manipulację logiką zapytań SQL. Podatność sklasyfikowana jest jako CWE-89 (SQL Injection) oraz CWE-79 (XSS), co sugeruje możliwość wielowektorowego ataku na aplikację.

Skutki

Skuteczne wykorzystanie podatności może umożliwić atakującemu nieuprawniony odczyt, modyfikację lub usunięcie danych przechowywanych w bazie danych, w tym wrażliwych poświadczeń i kluczy dostępu. W konsekwencji możliwa jest pełna kompromitacja systemu zarządzania hasłami i dostępem uprzywilejowanym (pełna poufność, integralność i dostępność zagrożone).

Mitygacja

Należy niezwłocznie zaktualizować produkty do następujących wersji lub nowszych: Access Manager Plus 4309, Password Manager Pro 12210, PAM360 5801. Szczegółowe informacje dostępne są w oficjalnym biuletynie bezpieczeństwa producenta pod adresem: https://www.manageengine.com/privileged-session-management/advisory/cve-2022-47523.html

Kogo dotyczy

Zoho ManageEngine Access Manager Plus w wersjach przed 4309, Zoho ManageEngine Password Manager Pro w wersjach przed 12210, Zoho ManageEngine PAM360 w wersjach przed 5801.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Zohocorp Manageengine Access Manager Plus

    APP
    Zohocorp
    4.3< 4.3
  • Zohocorp Manageengine Pam360

    APP
    Zohocorp
    5.8< 5.8
  • Zohocorp Manageengine Password Manager Pro

    APP
    Zohocorp
    12.2< 12.2
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
SQLiXSS
CWE
Referencje

Powiązane podatności

CVE-2022-47966CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w wielu produktach Zoho ManageEngine przez podatną bibliotekę Apache Santuario xmlsec

CVE-2022-35405CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Zdalne wykonanie kodu w Zoho ManageEngine Password Manager Pro i PAM360

CVE-2022-43671CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Zoho ManageEngine Password Manager Pro, PAM360 i Access Manager Plus

CVE-2022-43672CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Zoho ManageEngine Password Manager Pro, PAM360 i Access Manager Plus

CVE-2022-40300CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Zoho ManageEngine Password Manager Pro, PAM360 i Access Manager Plus