跳到主要内容

中危

ZOHO ManageEngine ADSelfService Plus远程命令执行漏洞

2022-04-18 12:22:59 公开 ,2026-02-25 15:17:43 更新

  • 关键漏洞
  • CISA KEV
  • 远程
  • 公开PoC
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
CWEs:
CWE-78 (OS Command Injection) CWE-798 (Use of Hard-coded Credentials)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-01-30 00:32:49

风险信息

CVSS v2 向量
AV:N/AC:H/Au:S/C:C/I:C/A:C
CVSS v2 风险值
7.1
CVSS v3 向量
AV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:H
CVSS v3 风险值
6.8
CVSS v3.1 向量
AV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
6.8

详细信息

漏洞类型
命令注入
漏洞描述
ZOHO ManageEngine ADSelfService Plus是美国卓豪(ZOHO)公司的针对Active Directory和云应用程序的集成式自助密码管理和单点登录解决方案。ZOHO ManageEngine ADSelfService Plus 6122之前版本存在安全漏洞,当管理员启用自定义脚本与所需的提供程序进行密码同步,并设置在同步过程中作为参数发送的密码时,允许远程认证管理员通过策略自定义脚本功能以SYSTEM的身份执行任意操作系统命令。由于密码字段未初始化,在执行密码更改或重置时,经过身份验证的最终用户可以通过在密码字段中输入CMD命令来利用此漏洞,并在安装ADSelfService Plus服务器的计算机上远程运行该命令。
修复建议
ADSelfService Plus版本6122修复了此漏洞,并进行了以下更新以解决此问题: -自定义脚本只允许使用VBScript和PowerShell文件。 -所有脚本现在都将严格存储在<Installation Directory>/Scripts文件夹中。 -新设置的密码将被编码并作为参数发送到脚本。 -密码以字符串文本而不是参数的形式发送,以避免未经授权执行命令。 补丁获取链接: https://www.manageengine.com/products/self-service-password/service-pack.html

参考链接