CRITICAL🇬🇧 English

CVE-2023-23076

Command injection w Zoho ManageEngine SupportCenter Plus 11 — tworzenie harmonogramów

CVSS 9.8v3.1pub. 2023-02-01upd. 2025-03-27

Podatność typu OS command injection w Zoho ManageEngine SupportCenter Plus 11 umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnych poleceń systemowych. Ze względu na brak wymagań dotyczących uwierzytelnienia i dostępność przez sieć, podatność jest klasyfikowana jako krytyczna (CVSS 9.8).

Pokaż oryginał (EN)

OS Command injection vulnerability in Support Center Plus 11 via Executor in Action when creating new schedules.

🤖 Analiza AI
Jak działa

Podatność występuje w komponencie Executor, wykorzystywanym podczas tworzenia nowych harmonogramów (schedules) w module Action. Aplikacja nie waliduje w odpowiedni sposób danych wejściowych dostarczanych przez użytkownika, co pozwala na wstrzyknięcie złośliwych poleceń systemowych (OS command injection). Atakujący może dostarczyć specjalnie spreparowane dane wejściowe, które zostaną następnie wykonane przez system operacyjny z uprawnieniami procesu aplikacji.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem operacyjnym serwera, na którym uruchomiony jest SupportCenter Plus, w tym odczytać poufne dane, zmodyfikować konfigurację systemu lub doprowadzić do jego niedostępności.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje dostępne pod adresem https://www.manageengine.com/products/support-center/CVE-2023-23076.html

Kogo dotyczy

Zoho ManageEngine SupportCenter Plus w wersji 11

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Zohocorp Manageengine Supportcenter Plus

    APP
    Zohocorp
    11.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2022-47966CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w wielu produktach Zoho ManageEngine przez podatną bibliotekę Apache Santuario xmlsec

CVE-2021-44077CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Nieuwierzytelniony RCE w Zoho ManageEngine ServiceDesk Plus

CVE-2022-36412CRITICAL9.8PL ✓ten sam produkt

Pominięcie uwierzytelnienia w Zoho ManageEngine SupportCenter Plus — V3 API

CVE-2024-38869HIGH8.3ten sam produkt

Zohocorp ManageEngine Endpoint Central affected by Incorrect authorization vulnerability in remote office depl...

CVE-2023-35785HIGH8.1ten sam produkt

Zoho ManageEngine Active Directory 360 versions 4315 and below, ADAudit Plus 7202 and below, ADManager Plus 72...