PT-2022-23689 · Zoho · Opmanager Msp+6

CVE-2022-36923

·

Publicado

2022-08-10

·

Atualizado

2026-06-07

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Zoho ManageEngine OpManager anteriores a 27/07/2022 até 28/07/2022
Versões do Zoho ManageEngine OpManager Plus anteriores a 27/07/2022 até 28/07/2022
Versões do Zoho ManageEngine OpManager MSP anteriores a 27/07/2022 até 28/07/2022
Versões do Zoho ManageEngine Network Configuration Manager anteriores a 27/07/2022 até 28/07/2022
Versões do Zoho ManageEngine NetFlow Analyzer anteriores a 27/07/2022 até 28/07/2022
Versões do Zoho ManageEngine Firewall Analyzer anteriores a 27/07/2022 até 28/07/2022
Versões do Zoho ManageEngine OpUtils anteriores a 27/07/2022 até 28/07/2022
Descrição
A vulnerabilidade permite que invasores não autenticados obtenham a chave API de um usuário e, em seguida, acessem APIs externas. Isso ocorre devido a uma vulnerabilidade de contorno de autenticação na função getUserAPIKey.
Recomendações
Para as versões do Zoho ManageEngine OpManager anteriores a 27/07/2022 até 28/07/2022, atualize para uma versão lançada após 28/07/2022.
Para versões do Zoho ManageEngine OpManager Plus anteriores a 27/07/2022 até 28/07/2022, atualize para uma versão lançada após 28/07/2022.
Para as versões do Zoho ManageEngine OpManager MSP anteriores a 27/07/2022 até 28/07/2022, atualize para uma versão lançada após 28/07/2022.
Para as versões do Zoho ManageEngine Network Configuration Manager anteriores a 27/07/2022 até 28/07/2022, atualize para uma versão lançada após 28/07/2022.
Para as versões do Zoho ManageEngine NetFlow Analyzer anteriores a 27/07/2022 até 28/07/2022, atualize para uma versão lançada

Correção

Improper Access Control

Improper Handling of Exceptional Conditions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-36923
ZDI-22-1119
ZDI-22-1120
ZDI-22-1121
ZDI-22-1122

Produtos afetados

Firewall Analyzer
Netflow Analyzer
Network Configuration Manager
Opmanager
Opmanager Msp
Opmanager Plus
Oputils