Zoho ManageEngine ADSelfService Plus w wersjach do 6113 zawiera podatność typu authentication bypass (CWE-306), która umożliwia atakującemu przejęcie tokenu sesji kontrolera domeny. Skuteczne wykorzystanie tej luki prowadzi do uzyskania uprawnień administratora kontrolera domeny bez żadnego uwierzytelnienia.
▸ Pokaż oryginał (EN)
Zoho ManageEngine ADSelfService Plus through 6113 has an authentication bypass that can be exploited to steal the domain controller session token for identity spoofing, thereby achieving the privileges of the domain controller administrator. NOTE: the vendor's perspective is that they have "found no evidence or detail of a security vulnerability."
Podatność polega na braku wymaganego mechanizmu uwierzytelnienia (CWE-306) dla określonej funkcjonalności aplikacji. Atakujący zdalnie, bez podawania jakichkolwiek danych uwierzytelniających, może przeprowadzić atak prowadzący do kradzieży tokenu sesji kontrolera domeny. Skradziony token może zostać następnie wykorzystany do podszywania się pod tożsamość kontrolera domeny (identity spoofing) i przejęcia pełnych uprawnień jego administratora. Producent — ManageEngine — oświadczył, że nie znalazł dowodów potwierdzających istnienie tej podatności bezpieczeństwa.
Atakujący może uzyskać pełne uprawnienia administratora kontrolera domeny, co w praktyce oznacza całkowite przejęcie kontroli nad środowiskiem Active Directory organizacji, w tym dostęp do danych uwierzytelniających wszystkich użytkowników domeny.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację do wersji wyższej niż 6113. Dodatkowo rekomenduje się ograniczenie dostępu sieciowego do interfejsu ADSelfService Plus wyłącznie do zaufanych hostów oraz wdrożenie monitorowania anomalii w sesjach kontrolera domeny.
Zoho ManageEngine ADSelfService Plus w wersjach do 6113 włącznie.
Producent (ManageEngine/Zoho) zakwestionował istnienie tej podatności, stwierdzając brak dowodów na jej obecność. W referencjach widnieje publiczne repozytorium GitHub sugerujące istnienie proof-of-concept, jednak producent nie potwierdza podatności.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HZohocorp Manageengine Adselfservice Plus
APPZohocorp6.1< 6.1
Powiązane podatności
RCE w wielu produktach Zoho ManageEngine przez podatną bibliotekę Apache Santuario xmlsec
Zoho ManageEngine ADSelfService Plus — Auth Bypass i RCE przez REST API
Authentication Bypass w Zohocorp ManageEngine ADSelfService Plus
Zoho ManageEngine ADSelfService Plus — brute-force umożliwia reset hasła
Przejęcie połączonych aplikacji w Zoho ManageEngine ADSelfService Plus