CRITICAL🇬🇧 English

CVE-2023-22964

Authentication Bypass w Zoho ManageEngine ServiceDesk Plus MSP (LDAP)

CVSS 9.1v3.1pub. 2023-01-20upd. 2025-04-03

Zoho ManageEngine ServiceDesk Plus MSP jest podatny na ominięcie uwierzytelnienia (authentication bypass) gdy włączone jest uwierzytelnianie LDAP. Podatność ma krytyczny poziom zagrożenia (CVSS 9.1) i może być wykorzystana przez nieuwierzytelnionego atakującego zdalnie, bez interakcji użytkownika.

Pokaż oryginał (EN)

Zoho ManageEngine ServiceDesk Plus MSP before 10611, and 13x before 13004, is vulnerable to authentication bypass when LDAP authentication is enabled.

🤖 Analiza AI
Jak działa

Podatność (CWE-287 — nieprawidłowe uwierzytelnienie) występuje w mechanizmie integracji z LDAP. Gdy ta metoda uwierzytelniania jest aktywna, atakujący może ominąć standardowy proces weryfikacji tożsamości bez podawania prawidłowych poświadczeń. Błąd pozwala na uzyskanie dostępu do systemu z pominięciem wymaganej kontroli tożsamości.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do systemu ServiceDesk Plus MSP, co prowadzi do naruszenia poufności i integralności danych przechowywanych oraz przetwarzanych przez platformę helpdesk.

Mitygacja

Należy zaktualizować Zoho ManageEngine ServiceDesk Plus MSP do wersji 10611 lub nowszej (gałąź starsza) albo do wersji 13004 lub nowszej (gałąź 13.x). Jako doraźne obejście można rozważyć wyłączenie uwierzytelniania LDAP do czasu zastosowania patcha. Szczegółowe instrukcje dostępne są pod adresem: https://www.manageengine.com/products/service-desk-msp/cve-2023-22964.html

Kogo dotyczy

Zoho ManageEngine ServiceDesk Plus MSP w wersjach przed 10611 oraz wersjach z gałęzi 13.x przed 13004, przy włączonej opcji uwierzytelniania LDAP.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Zohocorp Manageengine Servicedesk Plus Msp

    APP
    Zohocorp
    10.613.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2022-47966CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w wielu produktach Zoho ManageEngine przez podatną bibliotekę Apache Santuario xmlsec

CVE-2021-44077CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Nieuwierzytelniony RCE w Zoho ManageEngine ServiceDesk Plus

CVE-2021-44675CRITICAL9.8PL ✓ten sam produkt

Nieuwierzytelnione RCE w Zoho ManageEngine ServiceDesk Plus MSP

CVE-2021-31531CRITICAL9.8PL ✓ten sam produkt

SSRF w Zoho ManageEngine ServiceDesk Plus MSP przed wersją 10521

CVE-2024-38869HIGH8.3ten sam produkt

Zohocorp ManageEngine Endpoint Central affected by Incorrect authorization vulnerability in remote office depl...