PT-2021-6071 · Apache+1 · Struts+2

CVE-2021-44077

·

Publicado

2021-11-28

·

Atualizado

2025-10-31

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do Zoho ManageEngine ServiceDesk Plus anteriores à 11306
Versões do Zoho ManageEngine ServiceDesk Plus MSP anteriores à 10530
Versões do Zoho ManageEngine SupportCenter Plus anteriores à 11014
Descrição
O problema está relacionado à execução remota de código sem autenticação e está associado à ausência de um procedimento de autenticação. Isso pode permitir que um invasor remoto execute código arbitrário. A vulnerabilidade está relacionada às URLs /RestAPI em um servlet e ao ImportTechnicians na configuração do Struts. Observou-se que cibercriminosos estão explorando essa vulnerabilidade, e 5,7% de todas as versões vulneráveis do software são utilizadas na Rússia.
Recomendações
Para versões do Zoho ManageEngine ServiceDesk Plus anteriores à 11306, atualize para a versão 11306 ou posterior.
Para versões do Zoho ManageEngine ServiceDesk Plus MSP anteriores à 10530, atualize para a versão 10530 ou posterior.
Para versões do Zoho ManageEngine SupportCenter Plus anteriores à 11014, atualize para a versão 11014 ou posterior.
Como solução alternativa temporária, considere restringir o acesso às URLs /RestAPI no servlet afetado e desativar a função ImportTechnicians na configuração do Struts até que um patch seja aplicado.

Exploit

Correção

RCE

DoS

Improper Authentication

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-00677
CVE-2021-44077

Produtos afetados

Struts
Zoho Manageengine Servicedesk Plus
Zoho Manageengine Supportcenter Plus