ZOHO ManageEngine ADSelfService Plus命令注入漏洞

VSole2022-04-11 18:27:07

0x01、漏洞状态

漏洞细节

漏洞POC

漏洞EXP

在野利用

未知

未知

未知

0x02、漏洞描述

ZOHO ManageEngine ADSelfService Plus是美国卓豪(ZOHO)公司的针对 Active Directory 和云应用程序的集成式自助密码管理和单点登录解决方案。

2022年4月9日,ZOHO发布安全公告,修复了一个 ZOHO ManageEngine ADSelfService Plus中的命令注入漏洞。漏洞编号:CVE-2022-28810,漏洞威胁等级:高危。

ZOHO ManageEngine ADSelfService Plus命令注入漏洞

ZOHO ManageEngine ADSelfService Plus命令注入漏洞

漏洞编号

CVE-2022-28810

漏洞类型

命令注入

漏洞等级

高危

公开状态

未知

在野利用

未知

漏洞描述

当管理员启用自定义脚本以与所需提供商同步密码并在同步过程中将密码设置为参数发送时,该漏洞可能导致远程命令执行。

执行密码更改或重置时,经过身份验证的最终用户可以通过在密码字段中输入 CMD 命令来利用此漏洞,并使其在安装了 ADSelfService Plus 服务器的计算机上远程运行。

0x03、漏洞等级

高危

0x04、影响版本

ManageEngine ADSelfService Plus<=Builds 6121

0x05、修复建议

厂商已发布补丁修复漏洞,用户请尽快更新至安全版本:

6122

与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。

注入漏洞zoho
本作品采用《CC 协议》,转载必须注明作者和本文链接
2022年4月9日,ZOHO发布安全公告,修复了一个 ZOHO ManageEngine ADSelfService Plus中的命令注入漏洞漏洞编号:CVE-2022-28810,漏洞威胁等级:高危。
一、境外厂商产品漏洞1、Google Chrome libjpeg-turbo信息泄露漏洞
亚马逊 Simple Storage Service (S3)将默认在服务器端用AES-256自动加密新数据。
本仓库所涉及的技术、思路和工具仅供安全技术研究,任何人不得将其用于非授权渗透测试,不得将其用于非法用途和盈利,否则后果自行承担。
根据国家信息安全漏洞库统计,2021年8月份采集安全漏洞共1911个。合计1633个漏洞已有修复补丁发布,本月整体修复率85.45%。截至2021年08月31日,CNNVD采集漏洞总量已达167566个。总体来看,本月整体修复率,由上月的88.29%下降至本月的85.45%。
一、境外厂商产品漏洞 1、Oracle MySQL Server拒绝服务漏洞(CNVD-2021-54386)
根据VMware公司的调查报告,从2016年到2021年,商业电子邮件泄露事件给全球各地的企业造成了大约433亿美元的损失。VMware公司表示,在截至今年6月的12个月中,62%的受访者报告至少遭遇一次零日漏洞攻击,同比增长51%。VMware公司的调查报告指出,41%的调查受访者表示,他们在过去一年中遇到了涉及内部人员的攻击。
两大网络安全公司发布的调研报告表明,勒索软件和商务电邮入侵(BEC)仍是网络安全威胁的主要原因,但地缘政治和深度伪造(Deepfakes)的比重越来越大。VMware发布的《2022年全球事件威胁响应报告》揭示,勒索软件攻击和BEC稳步增长,同时深度伪造和零日漏洞利用也再创新高。
 IT 管理员面临着来自各方的压力。除了跨设备跟踪和保护数据外,他们还必须管理不断变化的物理和数字资产库存,同时遵守行政指令,使技术成为发展的推动力。软件部署是一项特别艰巨的任务。通过自动化解决方案部署软件只需单击一个按钮,但需要记住了解相关的注意事项。 这里有9个要点: 1)删除旧软件或其他实例软件:请务必确保存在适用于您的系统的最新版本软件的单个实例。其他实例或较
工业信息安全快讯(11月)
VSole
网络安全专家