PT-2022-24564 · Zoho · Zoho Manageengine Admanager Plus+4
CVE-2022-38772
·
Publicado
2022-08-29
·
Atualizado
2022-09-02
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do Zoho ManageEngine OpManager anteriores à 125658
Versões do Zoho ManageEngine OpManager Plus anteriores à 126003
Versões do Zoho ManageEngine OpManager MSP anteriores à 126105
Versões do Zoho ManageEngine Network Configuration Manager anteriores à 126120
Versões do Zoho ManageEngine NetFlow Analyzer anteriores à 126120
Versões do Zoho ManageEngine OpUtils anteriores à 126120
Descrição
A vulnerabilidade permite que usuários autenticados realizem alterações no banco de dados que levam à execução remota de código no recurso NMAP. Isso se deve a uma vulnerabilidade de injeção de comando na função
getNmapInitialOption.Recomendações
Para o Zoho ManageEngine OpManager versão anterior à 125658, atualize para a versão 125658 ou posterior.
Para o Zoho ManageEngine OpManager Plus versão anterior à 126003, atualize para a versão 126003 ou posterior.
Para o Zoho ManageEngine OpManager MSP em versões anteriores à 126105, atualize para a versão 126105 ou posterior.
Para o Zoho ManageEngine Network Configuration Manager em versões anteriores à 126120, atualize para a versão 126120 ou posterior.
Para o Zoho ManageEngine NetFlow Analyzer em versões anteriores à 126120, atualize para a versão 126120 ou posterior.
Para o Zoho ManageEngine OpUtils em versões anteriores à 126120, atualize para a versão 126120 ou posterior.
Como solução alternativa temporária, considere desativar a função
getNmapInitialOption até que um patch esteja disponível.Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Zoho Manageengine Netflow Analyzer
Zoho Manageengine Network Configuration Manager
Zoho Manageengine Opmanager
Zoho Manageengine Admanager Plus
Zoho Manageengine Oputils