CVE-2022-28810
O Zoho ManageEngine ADSelfService Plus permite que administradores autenticados executem comandos perigosos do sistema através de um recurso de script de política. Atacantes podem explorar isso facilmente porque o software usa senhas padrão e não valida corretamente a entrada do usuário nos campos de senha.
CVE-2022-28810 afeta ADSelfService Plus anterior à build 6122, permitindo que administradores autenticados executem comandos arbitrários do SO como SYSTEM via recurso de script de política (CWE-798: credenciais codificadas). Pré-condições incluem credenciais padrão ou autenticação parcial; injeção de comando ocorre por campo de senha não sanitizado, possibilitando escalação de privilégio e comprometimento do sistema.
Quer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →