Krytyczna podatność typu SQL Injection występuje w produktach Zoho ManageEngine: Access Manager Plus, Password Manager Pro oraz PAM360. Ze względu na ocenę CVSS 9.8 i brak wymagań uwierzytelnienia, stanowi poważne zagrożenie dla organizacji korzystających z tych narzędzi do zarządzania dostępem uprzywilejowanym.
▸ Pokaż oryginał (EN)
Zoho ManageEngine Access Manager Plus before 4309, Password Manager Pro before 12210, and PAM360 before 5801 are vulnerable to SQL Injection.
Atakujący może przesyłać spreparowane zapytania SQL przez sieć bez konieczności uwierzytelnienia się w systemie (AV:N, PR:N, UI:N). Nieodpowiednio walidowane dane wejściowe są przekazywane bezpośrednio do warstwy bazy danych, co umożliwia manipulację logiką zapytań SQL. Podatność sklasyfikowana jest jako CWE-89 (SQL Injection) oraz CWE-79 (XSS), co sugeruje możliwość wielowektorowego ataku na aplikację.
Skuteczne wykorzystanie podatności może umożliwić atakującemu nieuprawniony odczyt, modyfikację lub usunięcie danych przechowywanych w bazie danych, w tym wrażliwych poświadczeń i kluczy dostępu. W konsekwencji możliwa jest pełna kompromitacja systemu zarządzania hasłami i dostępem uprzywilejowanym (pełna poufność, integralność i dostępność zagrożone).
Należy niezwłocznie zaktualizować produkty do następujących wersji lub nowszych: Access Manager Plus 4309, Password Manager Pro 12210, PAM360 5801. Szczegółowe informacje dostępne są w oficjalnym biuletynie bezpieczeństwa producenta pod adresem: https://www.manageengine.com/privileged-session-management/advisory/cve-2022-47523.html
Zoho ManageEngine Access Manager Plus w wersjach przed 4309, Zoho ManageEngine Password Manager Pro w wersjach przed 12210, Zoho ManageEngine PAM360 w wersjach przed 5801.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HZohocorp Manageengine Access Manager Plus
APPZohocorp4.3< 4.3Zohocorp Manageengine Pam360
APPZohocorp5.8< 5.8Zohocorp Manageengine Password Manager Pro
APPZohocorp12.2< 12.2
Powiązane podatności
RCE w wielu produktach Zoho ManageEngine przez podatną bibliotekę Apache Santuario xmlsec
Zdalne wykonanie kodu w Zoho ManageEngine Password Manager Pro i PAM360
SQL Injection w Zoho ManageEngine Password Manager Pro, PAM360 i Access Manager Plus
SQL Injection w Zoho ManageEngine Password Manager Pro, PAM360 i Access Manager Plus
SQL Injection w Zoho ManageEngine Password Manager Pro, PAM360 i Access Manager Plus