
CVE-2018-5353
Proveedor: Zohocorp
Producto: ManageEngine ADSelfServicePlus
Versiones Afectadas: anteriores a 5.5 build 5517
Investigador: Jason Juntunen alias @missing0x00 (https://github.com/missing0x00)
CVSS: 8.8
El módulo personalizado GINA/CP en Zoho ManageEngine ADSelfService Plus anterior al build 5517 de la versión 5.5 permite a atacantes remotos ejecutar código y escalar privilegios mediante suplantación (spoofing). No autentica el servidor previsto antes de abrir una ventana del navegador. Un atacante no autenticado capaz de llevar a cabo un ataque de suplantación puede redirigir el navegador para obtener ejecución en el contexto del proceso WinLogon.exe. Si la Autenticación a Nivel de Red no está aplicada, la vulnerabilidad puede explotarse a través de RDP. Además, si el servidor web tiene un certificado mal configurado, no se requiere ningún ataque de suplantación.

Actualice el software cliente en todos los dispositivos afectados. Esta vulnerabilidad se corrigió en el software cliente incluido en el build 5517 (17 de abril de 2018).
ID de Proveedor: ZVE-2018-0058
Enlace del Proveedor: https://www.manageengine.com/products/self-service-password/release-notes.html
Enlace de Divulgación: https://github.com/missing0x00/CVE-2018-5353
Enlace NIST CVE: https://nvd.nist.gov/vuln/detail/CVE-2018-5353
Cálculo CVSS: https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator?vector=AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
La información contenida en este aviso se proporciona "tal cual", sin garantías ni asegurar su idoneidad para un uso particular o de otro tipo. Por la presente se concede permiso para la redistribución de este aviso, siempre que no sea alterado excepto por su reformateo y que se dé el crédito correspondiente. Se concede permiso explícito para su inserción en bases de datos de vulnerabilidades y similares, siempre que se dé el crédito correspondiente al autor. El autor no es responsable del mal uso de la información aquí contenida y no acepta responsabilidad alguna por los daños causados por el uso o mal uso de esta información. El autor prohíbe cualquier uso malicioso de información relacionada con la seguridad o exploits por parte del autor o de terceros.
missingnull