跳到主要内容

超危

ZOHO ManageEngine ServiceDesk Plus认证绕过漏洞

2021-09-01 05:29:11 公开 ,2025-10-22 00:20:42 更新

  • 关键漏洞
  • CISA KEV
  • 远程
  • CWE Top 25 (2023)
  • 无需认证
  • CWE Top 25 (2024)
  • 公开PoC
CWEs:
CWE-306 (Missing Authentication for Critical Function)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2024-02-15 05:13:15

风险信息

CVSS v2 向量
AV:N/AC:L/Au:N/C:P/I:P/A:P
CVSS v2 风险值
7.5
CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3 风险值
9.8
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
9.8

详细信息

漏洞类型
授权问题
漏洞描述
ZOHO ManageEngine ServiceDesk Plus(SDP)是美国卓豪(ZOHO)公司的一套基于ITIL架构的IT服务管理软件。该软件集成了事件管理、问题管理、资产管理IT项目管理、采购与合同管理等功能模块。Zoho ManageEngine ServiceDesk Plus可能允许远程攻击者绕过安全限制。攻击者可以利用此漏洞允许几个REST-API URL不进行身份验证。
修复建议
升级至Zoho ManageEngine ServiceDesk Plus(11302或更高版本)的最新版本,可从ManageEngine网站获得: https://www.manageengine.com/products/service-desk/on-premises/readme.html#11302

参考链接