PT-2021-20095 · Manageengine · Zoho Manageengine Adselfservice Plus
CVE-2021-33256
·
Publicado
2021-08-09
·
Atualizado
2024-08-04
CVSS v2.0
9.3
Alta
| Vetor | AV:N/AC:M/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
ManageEngine ADSelfService Plus versão 6.1, número de compilação: 6101
Descrição
Uma vulnerabilidade de injeção de CSV no painel de login do ManageEngine ADSelfService Plus pode ser explorada por um usuário não autenticado. O parâmetro
j username parece estar vulnerável, e um shell reverso poderia ser obtido se um usuário com privilégios exportasse o “Relatório de Auditoria de Tentativas do Usuário” como um arquivo CSV. O fornecedor contesta essa questão, alegando que não se trata de uma vulnerabilidade válida em seu produto.Recomendações
Para o ManageEngine ADSelfService Plus versão 6.1, Build No: 6101, considere desativar a exportação do “Relatório de Auditoria de Tentativas do Usuário” como um arquivo CSV para minimizar o risco de exploração. Restrinja o acesso ao painel de login para reduzir a possibilidade de usuários não autenticados explorarem a vulnerabilidade. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zoho Manageengine Adselfservice Plus