
CVE-2018-5353
공급업체: Zohocorp
제품: ManageEngine ADSelfServicePlus
영향을 받는 버전: 5.5 build 5517 이전
연구자: Jason Juntunen (일명 @missing0x00) (https://github.com/missing0x00)
CVSS: 8.8
Zoho ManageEngine ADSelfService Plus 5.5 build 5517 이전 버전의 사용자 정의 GINA/CP 모듈은 스푸핑을 통해 원격 공격자가 코드를 실행하고 권한을 상승시킬 수 있도록 허용합니다. 이 모듈은 브라우저 창을 열기 전에 의도된 서버를 인증하지 않습니다. 스푸핑 공격을 수행할 수 있는 인증되지 않은 공격자는 브라우저를 리디렉션하여 WinLogon.exe 프로세스의 컨텍스트에서 코드 실행 권한을 얻을 수 있습니다. NLA(네트워크 수준 인증)가 적용되지 않은 경우 RDP를 통해 이 취약점을 악용할 수 있습니다. 또한 웹 서버에 잘못 구성된 인증서가 있는 경우 스푸핑 공격이 필요하지 않습니다.

영향을 받는 모든 장치의 클라이언트 소프트웨어를 업데이트하십시오. 이 취약점은 2018년 4월 17일자 build 5517에 포함된 클라이언트 소프트웨어에서 수정되었습니다.
공급업체 ID: ZVE-2018-0058
공급업체 링크: https://www.manageengine.com/products/self-service-password/release-notes.html
공개 링크: https://github.com/missing0x00/CVE-2018-5353
NIST CVE 링크: https://nvd.nist.gov/vuln/detail/CVE-2018-5353
CVSS 계산: https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator?vector=AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
본 권고문에 포함된 정보는 "있는 그대로" 제공되며, 사용 적합성 또는 기타 조건에 대한 보증이나 보장이 없습니다. 이에 따라 본 권고문은 재포맷(형식 변경)을 제외한 변경 없이 재배포할 수 있는 허가가 부여되며, 출처를 반드시 명시해야 합니다. 취약점 데이터베이스 및 유사한 곳에 삽입하는 경우에도 저자를 명시하면 명시적으로 허용됩니다. 저자는 본 문서에 포함된 정보의 오용에 대해 책임을 지지 않으며, 이 정보의 사용 또는 오용으로 인해 발생한 손해에 대해 어떠한 책임도 지지 않습니다. 저자는 보안 관련 정보 또는 익스플로잇이 저자 자신 또는 다른 곳에서 악의적으로 사용되는 것을 금지합니다.
missingnull