PT-2021-4466 · Zoho · Zoho Manageengine Adselfservice Plus
CVE-2021-40539
·
Publicado
2021-09-07
·
Atualizado
2026-04-06
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Zoho ManageEngine ADSelfService Plus versões 6113 e anteriores.
Descrição
O Zoho ManageEngine ADSelfService Plus está suscetível a uma omissão de autenticação da API REST, o que pode levar à execução remota de código. Essa vulnerabilidade tem sido ativamente explorada em ataques por agentes maliciosos, incluindo o grupo de ransomware Trigona e o APT27. Relatórios indicam a exploração dessa vulnerabilidade em ataques contra organizações nos Estados Unidos e na Europa, afetando setores como comunicações, água, energia e transporte. A Cruz Vermelha sofreu uma violação em que essa vulnerabilidade foi usada para acesso inicial, permitindo que os invasores se passassem por usuários legítimos e roubassem dados. A vulnerabilidade decorre da ausência de um procedimento de autenticação. O código de exploração está disponível publicamente.
Recomendações
Atualize o ManageEngine ADSelfService Plus para a versão mais recente para resolver este problema.
Exploit
Correção
RCE
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Zoho Manageengine Adselfservice Plus