
CVE-2018-5353
البائع: Zohocorp
المنتج: ManageEngine ADSelfServicePlus
الإصدارات المتأثرة: قبل الإصدار 5.5 build 5517
الباحث: Jason Juntunen المعروف بـ @missing0x00 (https://github.com/missing0x00)
CVSS: 8.8
وحدة GINA/CP المخصصة في Zoho ManageEngine ADSelfService Plus قبل الإصدار 5.5 build 5517 تسمح للمهاجمين عن بُعد بتنفيذ التعليمات البرمجية وتصعيد الامتيازات عبر الانتحال. لا يقوم بتوثيق الخادم المقصود قبل فتح نافذة المتصفح. يمكن للمهاجم غير الموثوق القادر على تنفيذ هجوم انتحال إعادة توجيه المتصفح للحصول على تنفيذ في سياق عملية WinLogon.exe. إذا لم يتم تطبيق مصادقة مستوى الشبكة (Network Level Authentication)، فيمكن استغلال الثغرة عبر RDP. بالإضافة إلى ذلك، إذا كان خادم الويب لديه شهادة تم تكوينها بشكل خاطئ، فلن تكون هناك حاجة إلى هجوم انتحال.

تحديث برنامج العميل على جميع الأجهزة المتأثرة. تم إصلاح هذه الثغرة في برنامج العميل المضمن في الإصدار build 5517 (17 أبريل 2018).
معرف البائع: ZVE-2018-0058
رابط البائع: https://www.manageengine.com/products/self-service-password/release-notes.html
رابط الإفصاح: https://github.com/missing0x00/CVE-2018-5353
رابط NIST CVE: https://nvd.nist.gov/vuln/detail/CVE-2018-5353
حساب CVSS: https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator?vector=AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
يتم توفير المعلومات الواردة في هذا الإشعار "كما هي" دون أي ضمانات أو ضمانات للملاءمة أو غير ذلك. يُمنح الإذن بإعادة توزيع هذا الإشعار، بشرط عدم تغييره إلا بإعادة تنسيقه، مع إعطاء الاعتماد المناسب. يُمنح الإذن صراحةً لإدراجه في قواعد بيانات الثغرات وما شابه ذلك، بشرط إعطاء الاعتماد المناسب للمؤلف. المؤلف ليس مسؤولاً عن أي سوء استخدام للمعلومات الواردة هنا ولا يتحمل أي مسؤولية عن أي ضرر ناتج عن استخدام أو إساءة استخدام هذه المعلومات. يمنع المؤلف أي استخدام ضار للمعلومات المتعلقة بالأمان أو الاستغلالات من قبل المؤلف أو في أي مكان آخر. missingnull