
CVE-2018-5353
Fornecedor: Zohocorp
Produto: ManageEngine ADSelfServicePlus
Versões Afetadas: Antes do build 5517 da versão 5.5
Pesquisador: Jason Juntunen, também conhecido como @missing0x00 (https://github.com/missing0x00)
CVSS: 8.8
O módulo GINA/CP personalizado no Zoho ManageEngine ADSelfService Plus antes do build 5517 da versão 5.5 permite que atacantes remotos executem código e escalem privilégios por meio de spoofing. Ele não autentica o servidor pretendido antes de abrir uma janela do navegador. Um atacante não autenticado capaz de conduzir um ataque de spoofing pode redirecionar o navegador para obter execução no contexto do processo WinLogon.exe. Se a Autenticação de Nível de Rede não for imposta, a vulnerabilidade pode ser explorada via RDP. Além disso, se o servidor web tiver um certificado mal configurado, nenhum ataque de spoofing é necessário.

Atualize o software cliente em todos os dispositivos afetados. Essa vulnerabilidade foi corrigida no software cliente incluído no build 5517 (17 de abril de 2018).
ID do Fornecedor: ZVE-2018-0058
Link do Fornecedor: https://www.manageengine.com/products/self-service-password/release-notes.html
Link de Divulgação: https://github.com/missing0x00/CVE-2018-5353
Link NIST CVE: https://nvd.nist.gov/vuln/detail/CVE-2018-5353
Cálculo do CVSS: https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator?vector=AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
As informações contidas neste aviso são fornecidas "no estado em que se encontram", sem garantias ou asseguramentos de adequação ao uso ou de qualquer outra natureza. É concedida permissão para a redistribuição deste aviso, desde que ele não seja alterado, exceto por reformatação, e que os devidos créditos sejam dados. A permissão é explicitamente concedida para inserção em bases de dados de vulnerabilidades e similares, desde que os devidos créditos sejam dados ao autor. O autor não é responsável por qualquer uso indevido das informações contidas neste documento e não aceita responsabilidade por qualquer dano causado pelo uso ou uso indevido destas informações. O autor proíbe qualquer uso malicioso de informações relacionadas à segurança ou exploits pelo autor ou por terceiros.
missingnull