CRITICAL🇬🇧 English

CVE-2023-35854

Authentication bypass w Zoho ManageEngine ADSelfService Plus — kradzież tokenu sesji kontrolera domeny

CVSS 9.8v3.1pub. 2023-06-20upd. 2024-11-21

Zoho ManageEngine ADSelfService Plus w wersjach do 6113 zawiera podatność typu authentication bypass (CWE-306), która umożliwia atakującemu przejęcie tokenu sesji kontrolera domeny. Skuteczne wykorzystanie tej luki prowadzi do uzyskania uprawnień administratora kontrolera domeny bez żadnego uwierzytelnienia.

Pokaż oryginał (EN)

Zoho ManageEngine ADSelfService Plus through 6113 has an authentication bypass that can be exploited to steal the domain controller session token for identity spoofing, thereby achieving the privileges of the domain controller administrator. NOTE: the vendor's perspective is that they have "found no evidence or detail of a security vulnerability."

🤖 Analiza AI
Jak działa

Podatność polega na braku wymaganego mechanizmu uwierzytelnienia (CWE-306) dla określonej funkcjonalności aplikacji. Atakujący zdalnie, bez podawania jakichkolwiek danych uwierzytelniających, może przeprowadzić atak prowadzący do kradzieży tokenu sesji kontrolera domeny. Skradziony token może zostać następnie wykorzystany do podszywania się pod tożsamość kontrolera domeny (identity spoofing) i przejęcia pełnych uprawnień jego administratora. Producent — ManageEngine — oświadczył, że nie znalazł dowodów potwierdzających istnienie tej podatności bezpieczeństwa.

Skutki

Atakujący może uzyskać pełne uprawnienia administratora kontrolera domeny, co w praktyce oznacza całkowite przejęcie kontroli nad środowiskiem Active Directory organizacji, w tym dostęp do danych uwierzytelniających wszystkich użytkowników domeny.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację do wersji wyższej niż 6113. Dodatkowo rekomenduje się ograniczenie dostępu sieciowego do interfejsu ADSelfService Plus wyłącznie do zaufanych hostów oraz wdrożenie monitorowania anomalii w sesjach kontrolera domeny.

Kogo dotyczy

Zoho ManageEngine ADSelfService Plus w wersjach do 6113 włącznie.

Uwagi

Producent (ManageEngine/Zoho) zakwestionował istnienie tej podatności, stwierdzając brak dowodów na jej obecność. W referencjach widnieje publiczne repozytorium GitHub sugerujące istnienie proof-of-concept, jednak producent nie potwierdza podatności.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Zohocorp Manageengine Adselfservice Plus

    APP
    Zohocorp
    6.1< 6.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2022-47966CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w wielu produktach Zoho ManageEngine przez podatną bibliotekę Apache Santuario xmlsec

CVE-2021-40539CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Zoho ManageEngine ADSelfService Plus — Auth Bypass i RCE przez REST API

CVE-2025-11250CRITICAL9.1PL ✓ten sam produkt

Authentication Bypass w Zohocorp ManageEngine ADSelfService Plus

CVE-2022-36413CRITICAL9.1PL ✓ten sam produkt

Zoho ManageEngine ADSelfService Plus — brute-force umożliwia reset hasła

CVE-2021-37423CRITICAL9.8PL ✓ten sam produkt

Przejęcie połączonych aplikacji w Zoho ManageEngine ADSelfService Plus