← voltar
CVE-2022-28810

CVE-2022-28810

CVSS 6.8 MEDIUMEPSS 70.4%● KEVCWE-798
Em resumo

O Zoho ManageEngine ADSelfService Plus permite que administradores autenticados executem comandos perigosos do sistema através de um recurso de script de política. Atacantes podem explorar isso facilmente porque o software usa senhas padrão e não valida corretamente a entrada do usuário nos campos de senha.

Detalhe técnico

CVE-2022-28810 afeta ADSelfService Plus anterior à build 6122, permitindo que administradores autenticados executem comandos arbitrários do SO como SYSTEM via recurso de script de política (CWE-798: credenciais codificadas). Pré-condições incluem credenciais padrão ou autenticação parcial; injeção de comando ocorre por campo de senha não sanitizado, possibilitando escalação de privilégio e comprometimento do sistema.

Resumo gerado e traduzido por IA a partir da descrição oficial.
Zoho ManageEngine ADSelfService Plus before build 6122 allows a remote authenticated administrator to execute arbitrary operating OS commands as SYSTEM via the policy custom script feature. Due to the use of a default administrator password, attackers may be able to abuse this functionality with minimal effort. Additionally, a remote and partially authenticated attacker may be able to inject arbitrary commands into the custom script due to an unsanitized password field.
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.

Quer saber se a sua infraestrutura está exposta a isto?

Falar com a TrueHacking →