CVE-2022-47966
Zoho ManageEngine कई उत्पादों में दूरस्थ कोड निष्पादन भेद्यता
- प्रकाशित
- 18 जन॰ 2023
- अद्यतन
- 31 जुल॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 23 जन॰ 2023
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 100.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Zoho ManageEngine के कई ऑन-प्रिमाइस उत्पाद, जैसे ServiceDesk Plus 14003 तक, Apache Santuario xmlsec (जिसे XML Security for Java भी कहा जाता है) 1.4.1 के उपयोग के कारण रिमोट कोड निष्पादन की अनुमति देते हैं, क्योंकि उस संस्करण में xmlsec की XSLT सुविधाएँ, डिज़ाइन के अनुसार, कुछ सुरक्षा उपायों के लिए एप्लिकेशन को जिम्मेदार बनाती हैं, और ManageEngine एप्लिकेशन उन सुरक्षा उपायों को प्रदान नहीं करते थे। यह Access Manager Plus 4308 से पहले, Active Directory 360 4310 से पहले, ADAudit Plus 7081 से पहले, ADManager Plus 7162 से पहले, ADSelfService Plus 6211 से पहले, Analytics Plus 5150 से पहले, Application Control Plus 10.1.2220.18 से पहले, Asset Explorer 6983 से पहले, Browser Security Plus 11.1.2238.6 से पहले, Device Control Plus 10.1.2220.18 से पहले, Endpoint Central 10.1.2228.11 से पहले, Endpoint Central MSP 10.1.2228.11 से पहले, Endpoint DLP 10.1.2137.6 से पहले, Key Manager Plus 6401 से पहले, OS Deployer 1.1.2243.1 से पहले, PAM 360 5713 से पहले, Password Manager Pro 12124 से पहले, Patch Manager Plus 10.1.2220.18 से पहले, Remote Access Plus 10.1.2228.11 से पहले, Remote Monitoring and Management (RMM) 10.1.41 से पहले, ServiceDesk Plus 14004 से पहले, ServiceDesk Plus MSP 13001 से पहले, SupportCenter Plus 11026 से पहले, और Vulnerability Manager Plus 10.1.2220.18 से पहले प्रभावित करता है। शोषण केवल तभी संभव है जब किसी उत्पाद के लिए SAML SSO कभी कॉन्फ़िगर किया गया हो (कुछ उत्पादों के लिए, शोषण के लिए आवश्यक है कि SAML SSO वर्तमान में सक्रिय हो)।
स्रोत
5- CVE-2022-47966_checkerपता लगाना
अपने ManageEngine सर्वर पर चलाएं
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।