V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыДокументация
CVE-2022-47966
CVE
Высокий KEVПодтвержденаЭксплойт есть

Множественные локальные продукты Zoho ManageEngine, такие как ServiceDesk Plus до версии 14003, позволяют удаленное выполнение кода из-за и…

CVSS
8.1
Высокий
EPSS
1.00
p99
Опубликовано
2022-01-01
Обновлено
2023-01-23
Описание

Множественные локальные продукты Zoho ManageEngine, такие как ServiceDesk Plus до версии 14003, позволяют удаленное выполнение кода из-за использования Apache Santuario xmlsec (также известного как XML Security for Java) 1.4.1, потому что функции xmlsec XSLT, по конструкции в этой версии, делают приложение ответственным за определенные меры безопасности, а приложения ManageEngine не предоставляли эти меры защиты. Это затрагивает Access Manager Plus до версии 4308, Active Directory 360 до версии 4310, ADAudit Plus до версии 7081, ADManager Plus до версии 7162, ADSelfService Plus до версии 6211, Analytics Plus до версии 5150, Application Control Plus до версии 10.1.2220.18, Asset Explorer до версии 6983, Browser Security Plus до версии 11.1.2238.6, Device Control Plus до версии 10.1.2220.18, Endpoint Central до версии 10.1.2228.11, Endpoint Central MSP до версии 10.1.2228.11, Endpoint DLP до версии 10.1.2137.6, Key Manager Plus до версии 6401, OS Deployer до версии 1.1.2243.1, PAM 360 до версии 5713, Password Manager Pro до версии 12124, Patch Manager Plus до версии 10.1.2220.18, Remote Access Plus до версии 10.1.2228.11, Remote Monitoring and Management (RMM) до версии 10.1.41, ServiceDesk Plus до версии 14004, ServiceDesk Plus MSP до версии 13001, SupportCenter Plus до версии 11026 и Vulnerability Manager Plus до версии 10.1.2220.18. Эксплуатация возможна только в том случае, если SAML SSO когда-либо был настроен для продукта (для некоторых продуктов эксплуатация требует, чтобы SAML SSO был в настоящее время активен).

Теги · CWE
KEVБез аутентификации
CWE-20
CWE-303
CAPEC-3
CAPEC-7
CAPEC-8
CAPEC-9
CAPEC-10
CAPEC-13
CAPEC-14
CAPEC-22
CAPEC-23
CAPEC-24
CAPEC-28
CAPEC-31
CAPEC-42
CAPEC-43
CAPEC-45
CAPEC-46
CAPEC-47
CAPEC-52
CAPEC-53
CAPEC-63
CAPEC-64
CAPEC-67
CAPEC-71
CAPEC-72
CAPEC-73
CAPEC-78
CAPEC-79
CAPEC-80
CAPEC-81
CAPEC-83
CAPEC-85
CAPEC-88
CAPEC-90
CAPEC-101
CAPEC-104
CAPEC-108
CAPEC-109
CAPEC-110
CAPEC-120
CAPEC-135
CAPEC-136
CAPEC-153
CAPEC-182
CAPEC-209
CAPEC-230
CAPEC-231
CAPEC-250
CAPEC-261
CAPEC-267
CAPEC-473
CAPEC-588
CAPEC-664
Затронутые продукты
Manageengine_access_manager_plus < 4.3Manageengine_access_manager_plus
Вектор CVSS
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Хронология
2022-01-01
Опубликована
2023-01-23
Добавлена в KEV
2023-01-23
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: H
Высокая (H)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.998 · p99
Известна эксплуатация (KEV)
Да
MITRE ATT&CK
Выводимые через CAPEC
Проверки Сканер-ВС
CVE-2022-47966
github-poc · https://github.com/vonahisec/CVE-2022-47966-Scan
Enterprise
Уязвимое ПО
ПродуктВендорСтатус
manageengine_access_manager_plus*Эксплуатируется
manageengine_ad360*Эксплуатируется
manageengine_adaudit_plus*Эксплуатируется
manageengine_admanager_plus*Эксплуатируется
manageengine_adselfservice_plus*Эксплуатируется
manageengine_analytics_plus*Эксплуатируется
manageengine_application_control_plus*Эксплуатируется
manageengine_assetexplorer*Эксплуатируется
manageengine_browser_security_plus*Эксплуатируется
manageengine_device_control_plus*Эксплуатируется
manageengine_endpoint_dlp_plus*Эксплуатируется
manageengine_key_manager_plus*Эксплуатируется
manageengine_os_deployer*Эксплуатируется
manageengine_pam360*Эксплуатируется
manageengine_password_manager_pro*Эксплуатируется
manageengine_patch_manager_plus*Эксплуатируется
manageengine_remote_access_plus*Эксплуатируется
manageengine_remote_monitoring_and_management_central*Эксплуатируется
manageengine_servicedesk_plus*Эксплуатируется
manageengine_servicedesk_plus_msp*Эксплуатируется
Источники данных
CVE
Связанные уязвимости