CVE-2022-47966
Zoho ManageEngine 複数製品におけるリモートコード実行の脆弱性
- 公開済み
- 2023/01/18
- 更新済み
- 2026/07/31
- CNA の割り当て
- mitre
- 観察された証拠
- 2023/01/23
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H高 · 今後 30 日間
- パーセンタイル
- 100.0%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
CISA が悪用されたことが判明
この CVE は、CISA の既知の悪用された脆弱性カタログに掲載されています。
概要
複数のZoho ManageEngineオンプレミス製品(ServiceDesk Plus 14003以前など)では、Apache Santuario xmlsec(別名XML Security for Java)1.4.1を使用しているため、リモートコード実行が可能です。これは、このバージョンのxmlsec XSLT機能が、設計上、特定のセキュリティ保護の実装をアプリケーション側に委ねるものであり、ManageEngineアプリケーションがそれらの保護を提供していなかったためです。影響を受けるのは、Access Manager Plus 4308以前、Active Directory 360 4310以前、ADAudit Plus 7081以前、ADManager Plus 7162以前、ADSelfService Plus 6211以前、Analytics Plus 5150以前、Application Control Plus 10.1.2220.18以前、Asset Explorer 6983以前、Browser Security Plus 11.1.2238.6以前、Device Control Plus 10.1.2220.18以前、Endpoint Central 10.1.2228.11以前、Endpoint Central MSP 10.1.2228.11以前、Endpoint DLP 10.1.2137.6以前、Key Manager Plus 6401以前、OS Deployer 1.1.2243.1以前、PAM 360 5713以前、Password Manager Pro 12124以前、Patch Manager Plus 10.1.2220.18以前、Remote Access Plus 10.1.2228.11以前、Remote Monitoring and Management(RMM)10.1.41以前、ServiceDesk Plus 14004以前、ServiceDesk Plus MSP 13001以前、SupportCenter Plus 11026以前、Vulnerability Manager Plus 10.1.2220.18以前の製品です。悪用が可能となるのは、製品でSAML SSOがこれまでに一度でも設定されたことがある場合のみです(一部の製品では、SAML SSOが現在アクティブであることが悪用の前提条件となります)。
ソース
5お使いのManageEngineサーバーで実行
- CVE-2022-47966エクスプロイト
CVE-2022-47966 の概念実証エクスプロイト。SAML レスポンスの操作による、複数の ManageEngine 製品における認証前リモートコード実行の脆弱性です。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。