
CVE-2018-5353
Vendeur : Zohocorp
Produit : ManageEngine ADSelfServicePlus
Versions concernées : avant le build 5517 de la version 5.5
Chercheur : Jason Juntunen alias @missing0x00 (https://github.com/missing0x00)
CVSS : 8.8
Le module GINA/CP personnalisé de Zoho ManageEngine ADSelfService Plus, avant le build 5517 de la version 5.5, permet à des attaquants distants d'exécuter du code et d'élever leurs privilèges par usurpation (spoofing). Il n'authentifie pas le serveur prévu avant d'ouvrir une fenêtre de navigateur. Un attaquant non authentifié capable de mener une attaque par usurpation peut rediriger le navigateur afin d'obtenir une exécution dans le contexte du processus WinLogon.exe. Si l'authentification au niveau du réseau (NLA) n'est pas appliquée, la vulnérabilité peut être exploitée via RDP. De plus, si le serveur web dispose d'un certificat mal configuré, aucune attaque par usurpation n'est nécessaire.

Mettez à jour le logiciel client sur tous les appareils concernés. Cette vulnérabilité a été corrigée dans le logiciel client inclus dans le build 5517 (17 avril 2018).
ID du vendeur : ZVE-2018-0058
Lien du vendeur : https://www.manageengine.com/products/self-service-password/release-notes.html
Lien de divulgation : https://github.com/missing0x00/CVE-2018-5353
Lien NIST CVE : https://nvd.nist.gov/vuln/detail/CVE-2018-5353
Calcul CVSS : https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator?vector=AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Les informations contenues dans cet avis sont fournies « telles quelles », sans garanties ni assurances d'aptitude à l'utilisation ou autre. La redistribution de cet avis est autorisée, à condition qu'il ne soit pas modifié autrement que par reformatage et que le crédit dû soit accordé. L'insertion dans des bases de données de vulnérabilités et autres est explicitement autorisée, à condition que le crédit dû soit accordé à l'auteur. L'auteur n'est pas responsable de toute utilisation abusive des informations contenues dans le présent document et décline toute responsabilité en cas de dommage causé par l'utilisation ou la mauvaise utilisation de ces informations. L'auteur interdit toute utilisation malveillante des informations ou exploits liés à la sécurité, que ce soit de la part de l'auteur ou d'autres personnes.
missingnull