Zoho ManageEngine ADAudit Plus w wersjach do 7250 włącznie zawiera podatność SQL Injection w funkcji eksportu raportów. Podatność posiada ocenę CVSS 9.8 (CRITICAL) i może zostać wykorzystana zdalnie bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
Zoho ManageEngine ADAudit Plus through 7250 is vulnerable to SQL Injection in the report export option.
Atakujący może wstrzyknąć złośliwy kod SQL poprzez parametry związane z funkcją eksportu raportów w aplikacji. Ze względu na brak walidacji i odpowiedniej parametryzacji zapytań, wprowadzone dane trafiają bezpośrednio do silnika bazy danych. Wektor ataku jest sieciowy, nie wymaga żadnych uprawnień ani interakcji ze strony użytkownika, co czyni podatność szczególnie niebezpieczną.
Skuteczne wykorzystanie podatności może pozwolić atakującemu na nieautoryzowany odczyt, modyfikację lub usunięcie danych z bazy danych aplikacji, a w zależności od konfiguracji środowiska również na wykonanie poleceń na poziomie serwera bazy danych.
Należy zaktualizować Zoho ManageEngine ADAudit Plus do wersji 7271 lub nowszej, w której producent wprowadził poprawki opisane pod adresem: https://www.manageengine.com/products/active-directory-audit/sqlfix-7271.html
Zoho ManageEngine ADAudit Plus w wersjach do 7250 włącznie.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HZohocorp Manageengine Adaudit Plus
APPZohocorp7.2< 7.2
Powiązane podatności
RCE w wielu produktach Zoho ManageEngine przez podatną bibliotekę Apache Santuario xmlsec
SQL Injection w Zoho ManageEngine ADAudit Plus — funkcja raportów agregowanych
Nieuwierzytelnione XXE prowadzące do RCE w Zoho ManageEngine ADAudit Plus
RCE w Zoho ManageEngine ADAudit Plus — zapis i wykonanie dowolnych plików
Authentication bypass w wielu produktach Zoho ManageEngine