Zoho ManageEngine ServiceDesk Plus MSP jest podatny na ominięcie uwierzytelnienia (authentication bypass) gdy włączone jest uwierzytelnianie LDAP. Podatność ma krytyczny poziom zagrożenia (CVSS 9.1) i może być wykorzystana przez nieuwierzytelnionego atakującego zdalnie, bez interakcji użytkownika.
▸ Pokaż oryginał (EN)
Zoho ManageEngine ServiceDesk Plus MSP before 10611, and 13x before 13004, is vulnerable to authentication bypass when LDAP authentication is enabled.
Podatność (CWE-287 — nieprawidłowe uwierzytelnienie) występuje w mechanizmie integracji z LDAP. Gdy ta metoda uwierzytelniania jest aktywna, atakujący może ominąć standardowy proces weryfikacji tożsamości bez podawania prawidłowych poświadczeń. Błąd pozwala na uzyskanie dostępu do systemu z pominięciem wymaganej kontroli tożsamości.
Atakujący może uzyskać nieautoryzowany dostęp do systemu ServiceDesk Plus MSP, co prowadzi do naruszenia poufności i integralności danych przechowywanych oraz przetwarzanych przez platformę helpdesk.
Należy zaktualizować Zoho ManageEngine ServiceDesk Plus MSP do wersji 10611 lub nowszej (gałąź starsza) albo do wersji 13004 lub nowszej (gałąź 13.x). Jako doraźne obejście można rozważyć wyłączenie uwierzytelniania LDAP do czasu zastosowania patcha. Szczegółowe instrukcje dostępne są pod adresem: https://www.manageengine.com/products/service-desk-msp/cve-2023-22964.html
Zoho ManageEngine ServiceDesk Plus MSP w wersjach przed 10611 oraz wersjach z gałęzi 13.x przed 13004, przy włączonej opcji uwierzytelniania LDAP.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NZohocorp Manageengine Servicedesk Plus Msp
APPZohocorp10.613.0
Powiązane podatności
RCE w wielu produktach Zoho ManageEngine przez podatną bibliotekę Apache Santuario xmlsec
Nieuwierzytelniony RCE w Zoho ManageEngine ServiceDesk Plus
Nieuwierzytelnione RCE w Zoho ManageEngine ServiceDesk Plus MSP
SSRF w Zoho ManageEngine ServiceDesk Plus MSP przed wersją 10521
Zohocorp ManageEngine Endpoint Central affected by Incorrect authorization vulnerability in remote office depl...