PT-2021-4466 · Zoho · Zoho Manageengine Adselfservice Plus

CVE-2021-40539

·

Publicado

2021-09-07

·

Atualizado

2026-04-06

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Zoho ManageEngine ADSelfService Plus versões 6113 e anteriores.
Descrição
O Zoho ManageEngine ADSelfService Plus está suscetível a uma omissão de autenticação da API REST, o que pode levar à execução remota de código. Essa vulnerabilidade tem sido ativamente explorada em ataques por agentes maliciosos, incluindo o grupo de ransomware Trigona e o APT27. Relatórios indicam a exploração dessa vulnerabilidade em ataques contra organizações nos Estados Unidos e na Europa, afetando setores como comunicações, água, energia e transporte. A Cruz Vermelha sofreu uma violação em que essa vulnerabilidade foi usada para acesso inicial, permitindo que os invasores se passassem por usuários legítimos e roubassem dados. A vulnerabilidade decorre da ausência de um procedimento de autenticação. O código de exploração está disponível publicamente.
Recomendações
Atualize o ManageEngine ADSelfService Plus para a versão mais recente para resolver este problema.

Exploit

Correção

RCE

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-05099
CVE-2021-40539

Produtos afetados

Zoho Manageengine Adselfservice Plus