Podatność typu OS command injection w Zoho ManageEngine SupportCenter Plus 11 umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnych poleceń systemowych. Ze względu na brak wymagań dotyczących uwierzytelnienia i dostępność przez sieć, podatność jest klasyfikowana jako krytyczna (CVSS 9.8).
▸ Pokaż oryginał (EN)
OS Command injection vulnerability in Support Center Plus 11 via Executor in Action when creating new schedules.
Podatność występuje w komponencie Executor, wykorzystywanym podczas tworzenia nowych harmonogramów (schedules) w module Action. Aplikacja nie waliduje w odpowiedni sposób danych wejściowych dostarczanych przez użytkownika, co pozwala na wstrzyknięcie złośliwych poleceń systemowych (OS command injection). Atakujący może dostarczyć specjalnie spreparowane dane wejściowe, które zostaną następnie wykonane przez system operacyjny z uprawnieniami procesu aplikacji.
Atakujący może uzyskać pełną kontrolę nad systemem operacyjnym serwera, na którym uruchomiony jest SupportCenter Plus, w tym odczytać poufne dane, zmodyfikować konfigurację systemu lub doprowadzić do jego niedostępności.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje dostępne pod adresem https://www.manageengine.com/products/support-center/CVE-2023-23076.html
Zoho ManageEngine SupportCenter Plus w wersji 11
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HZohocorp Manageengine Supportcenter Plus
APPZohocorp11.0
Powiązane podatności
RCE w wielu produktach Zoho ManageEngine przez podatną bibliotekę Apache Santuario xmlsec
Nieuwierzytelniony RCE w Zoho ManageEngine ServiceDesk Plus
Pominięcie uwierzytelnienia w Zoho ManageEngine SupportCenter Plus — V3 API
Zohocorp ManageEngine Endpoint Central affected by Incorrect authorization vulnerability in remote office depl...
Zoho ManageEngine Active Directory 360 versions 4315 and below, ADAudit Plus 7202 and below, ADManager Plus 72...