跳到主要内容

高危

ZOHO ManageEngine ServiceDesk Plus任意文件上传漏洞

2019-02-17 04:00:00 公开 ,2026-02-25 03:30:49 更新

  • 关键漏洞
  • CISA KEV
  • 远程
  • 公开PoC
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
  • 无需认证
CWEs:
CWE-434 (Unrestricted Upload of File with Dangerous Type)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:部分 2025-02-05 04:23:35

风险信息

CVSS v2 向量
AV:N/AC:L/Au:S/C:N/I:P/A:N
CVSS v2 风险值
4
CVSS v3 向量
AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
CVSS v3 风险值
6.5
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
CVSS v3.1 风险值
7.5

详细信息

漏洞类型
代码问题
漏洞描述
ZOHO ManageEngine ServiceDesk Plus(SDP)是美国卓豪(ZOHO)公司的一套基于ITIL架构的IT服务管理软件。该软件集成了事件管理、问题管理、资产管理IT项目管理、采购与合同管理等功能模块。Zoho ManageEngine ServiceDesk Plus(SDP)可能允许远程攻击者上载任意文件,这是由于登录页面自定义对文件扩展名的不正确验证造成的。通过发送巧尽心思构建的HTTP请求,远程攻击者可以利用此漏洞上载恶意脚本,从而允许攻击者在易受攻击的系统上执行任意代码。
修复建议
升级至Zoho ManageEngine ServiceDesk Plus(SDP)(10.0 build 10012或更高版本)的最新版本,可从ManageEngine网站获得: https://www.manageengine.com/products/service-desk/readme.html

参考链接