
CVE-2018-5353
Anbieter: Zohocorp
Produkt: ManageEngine ADSelfServicePlus
Betroffene Versionen: Vor 5.5 Build 5517
Forscher: Jason Juntunen alias @missing0x00 (https://github.com/missing0x00)
CVSS: 8.8
Das benutzerdefinierte GINA/CP-Modul in Zoho ManageEngine ADSelfService Plus vor 5.5 Build 5517 ermöglicht es entfernten Angreifern, Code auszuführen und Privilegien mittels Spoofing zu eskalieren. Es authentifiziert den beabsichtigten Server nicht, bevor ein Browserfenster geöffnet wird. Ein nicht authentifizierter Angreifer, der einen Spoofing-Angriff durchführen kann, kann den Browser umleiten, um eine Ausführung im Kontext des WinLogon.exe-Prozesses zu erreichen. Wenn die Netzwerkebenenauthentifizierung (NLA) nicht erzwungen wird, kann die Schwachstelle über RDP ausgenutzt werden. Zusätzlich ist kein Spoofing-Angriff erforderlich, wenn der Webserver ein falsch konfiguriertes Zertifikat hat.

Aktualisieren Sie die Client-Software auf allen betroffenen Geräten. Diese Schwachstelle wurde in der Client-Software behoben, die in Build 5517 (17. April 2018) enthalten ist.
Hersteller-ID: ZVE-2018-0058
Hersteller-Link: https://www.manageengine.com/products/self-service-password/release-notes.html
Offenlegungs-Link: https://github.com/missing0x00/CVE-2018-5353
NIST CVE-Link: https://nvd.nist.gov/vuln/detail/CVE-2018-5353
CVSS-Berechnung: https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator?vector=AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Die in diesem Advisory enthaltenen Informationen werden „wie besehen“ ohne Gewährleistung oder Garantie für die Gebrauchstauglichkeit oder anderweitig zur Verfügung gestellt. Es wird hiermit die Erlaubnis zur Weiterverbreitung dieses Advisors erteilt, vorausgesetzt, dass er außer durch Neuformatierung nicht verändert wird und dass die gebührende Anerkennung erfolgt. Die Erlaubnis wird ausdrücklich für die Aufnahme in Schwachstellendatenbanken und ähnliches erteilt, vorausgesetzt, dass der Autor gebührend genannt wird. Der Autor ist nicht verantwortlich für jeglichen Missbrauch der hierin enthaltenen Informationen und übernimmt keine Haftung für Schäden, die durch die Nutzung oder den Missbrauch dieser Informationen verursacht werden. Der Autor untersagt jegliche böswillige Nutzung von sicherheitsrelevanten Informationen oder Exploits durch den Autor oder anderweitig.
missingnull