PT-2021-6071 · Apache+1 · Struts+2
CVE-2021-44077
·
Publicado
2021-11-28
·
Atualizado
2025-10-31
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões do Zoho ManageEngine ServiceDesk Plus anteriores à 11306
Versões do Zoho ManageEngine ServiceDesk Plus MSP anteriores à 10530
Versões do Zoho ManageEngine SupportCenter Plus anteriores à 11014
Descrição
O problema está relacionado à execução remota de código sem autenticação e está associado à ausência de um procedimento de autenticação. Isso pode permitir que um invasor remoto execute código arbitrário. A vulnerabilidade está relacionada às URLs /RestAPI em um servlet e ao ImportTechnicians na configuração do Struts. Observou-se que cibercriminosos estão explorando essa vulnerabilidade, e 5,7% de todas as versões vulneráveis do software são utilizadas na Rússia.
Recomendações
Para versões do Zoho ManageEngine ServiceDesk Plus anteriores à 11306, atualize para a versão 11306 ou posterior.
Para versões do Zoho ManageEngine ServiceDesk Plus MSP anteriores à 10530, atualize para a versão 10530 ou posterior.
Para versões do Zoho ManageEngine SupportCenter Plus anteriores à 11014, atualize para a versão 11014 ou posterior.
Como solução alternativa temporária, considere restringir o acesso às URLs /RestAPI no servlet afetado e desativar a função ImportTechnicians na configuração do Struts até que um patch seja aplicado.
Exploit
Correção
RCE
DoS
Improper Authentication
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Struts
Zoho Manageengine Servicedesk Plus
Zoho Manageengine Supportcenter Plus