CVE-2022-47966
Vulnérabilité d'exécution de code à distance dans plusieurs produits Zoho ManageEngine
- Publié
- 18 janv. 2023
- Mise à jour
- 31 juil. 2026
- Attribution de CNA
- mitre
- Preuve observée
- 23 janv. 2023
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 100,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Plusieurs produits Zoho ManageEngine sur site, tels que ServiceDesk Plus jusqu'à la version 14003, permettent une exécution de code à distance en raison de l'utilisation d'Apache Santuario xmlsec (alias XML Security for Java) 1.4.1, car les fonctionnalités XSLT de xmlsec, par conception dans cette version, rendent l'application responsable de certaines protections de sécurité, et les applications ManageEngine n'ont pas fourni ces protections. Cela affecte Access Manager Plus avant 4308, Active Directory 360 avant 4310, ADAudit Plus avant 7081, ADManager Plus avant 7162, ADSelfService Plus avant 6211, Analytics Plus avant 5150, Application Control Plus avant 10.1.2220.18, Asset Explorer avant 6983, Browser Security Plus avant 11.1.2238.6, Device Control Plus avant 10.1.2220.18, Endpoint Central avant 10.1.2228.11, Endpoint Central MSP avant 10.1.2228.11, Endpoint DLP avant 10.1.2137.6, Key Manager Plus avant 6401, OS Deployer avant 1.1.2243.1, PAM 360 avant 5713, Password Manager Pro avant 12124, Patch Manager Plus avant 10.1.2220.18, Remote Access Plus avant 10.1.2228.11, Remote Monitoring and Management (RMM) avant 10.1.41. ServiceDesk Plus avant 14004, ServiceDesk Plus MSP avant 13001, SupportCenter Plus avant 11026, et Vulnerability Manager Plus avant 10.1.2220.18. L'exploitation n'est possible que si le SAML SSO a déjà été configuré pour un produit (pour certains produits, l'exploitation nécessite que le SAML SSO soit actuellement actif).
Sources
5- CVE-2022-47966_checkerDétection
Exécutez sur votre serveur ManageEngine
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.