CVE-2022-47966
ثغرة تنفيذ التعليمات البرمجية عن بُعد في منتجات Zoho ManageEngine المتعددة
- تم النشر
- 18/01/2023
- محدث
- 31/07/2026
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 23/01/2023
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 100.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
تسمح منتجات Zoho ManageEngine المحلية المتعددة، مثل ServiceDesk Plus حتى الإصدار 14003، بتنفيذ تعليمات برمجية عن بُعد بسبب استخدام Apache Santuario xmlsec (المعروف أيضًا باسم XML Security for Java) 1.4.1، لأن ميزات XSLT في مكتبة xmlsec، بحكم التصميم في ذلك الإصدار، تجعل التطبيق مسؤولاً عن بعض وسائل الحماية الأمنية، ولم توفّر تطبيقات ManageEngine هذه الحمايات. يؤثر هذا على Access Manager Plus قبل الإصدار 4308، وActive Directory 360 قبل الإصدار 4310، وADAudit Plus قبل الإصدار 7081، وADManager Plus قبل الإصدار 7162، وADSelfService Plus قبل الإصدار 6211، وAnalytics Plus قبل الإصدار 5150، وApplication Control Plus قبل الإصدار 10.1.2220.18، وAsset Explorer قبل الإصدار 6983، وBrowser Security Plus قبل الإصدار 11.1.2238.6، وDevice Control Plus قبل الإصدار 10.1.2220.18، وEndpoint Central قبل الإصدار 10.1.2228.11، وEndpoint Central MSP قبل الإصدار 10.1.2228.11، وEndpoint DLP قبل الإصدار 10.1.2137.6، وKey Manager Plus قبل الإصدار 6401، وOS Deployer قبل الإصدار 1.1.2243.1، وPAM 360 قبل الإصدار 5713، وPassword Manager Pro قبل الإصدار 12124، وPatch Manager Plus قبل الإصدار 10.1.2220.18، وRemote Access Plus قبل الإصدار 10.1.2228.11، وRemote Monitoring and Management (RMM) قبل الإصدار 10.1.41، وServiceDesk Plus قبل الإصدار 14004، وServiceDesk Plus MSP قبل الإصدار 13001، وSupportCenter Plus قبل الإصدار 11026، وVulnerability Manager Plus قبل الإصدار 10.1.2220.18. الاستغلال ممكن فقط إذا تم تكوين SAML SSO لأحد المنتجات من قبل (وبالنسبة لبعض المنتجات، يتطلب الاستغلال أن يكون SAML SSO نشطًا حاليًا).
المصادر
5تشغيل على خادم ManageEngine الخاص بك
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.