CVE-2022-47966
Уязвимость удалённого выполнения кода в нескольких продуктах Zoho ManageEngine
- Опубликовано
- 18 янв. 2023 г.
- Обновлено
- 31 июл. 2026 г.
- Назначение CNA
- mitre
- Наблюдены доказательства
- 23 янв. 2023 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 100,0 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
CISA Известно, что эксплуатация
Эта CVE присутствует в каталоге известных эксплуатируемых уязвимостей CISA.
Резюме
Несколько on-premise продуктов Zoho ManageEngine, таких как ServiceDesk Plus до версии 14003 включительно, позволяют удалённо выполнить код из-за использования Apache Santuario xmlsec (также известного как XML Security for Java) версии 1.4.1, поскольку функции XSLT в xmlsec в этой версии по замыслу возлагают на приложение ответственность за определённые меры безопасности, а приложения ManageEngine эти меры не обеспечивали. Уязвимость затрагивает Access Manager Plus до 4308, Active Directory 360 до 4310, ADAudit Plus до 7081, ADManager Plus до 7162, ADSelfService Plus до 6211, Analytics Plus до 5150, Application Control Plus до 10.1.2220.18, Asset Explorer до 6983, Browser Security Plus до 11.1.2238.6, Device Control Plus до 10.1.2220.18, Endpoint Central до 10.1.2228.11, Endpoint Central MSP до 10.1.2228.11, Endpoint DLP до 10.1.2137.6, Key Manager Plus до 6401, OS Deployer до 1.1.2243.1, PAM 360 до 5713, Password Manager Pro до 12124, Patch Manager Plus до 10.1.2220.18, Remote Access Plus до 10.1.2228.11, Remote Monitoring and Management (RMM) до 10.1.41, ServiceDesk Plus до 14004, ServiceDesk Plus MSP до 13001, SupportCenter Plus до 11026 и Vulnerability Manager Plus до 10.1.2220.18. Эксплуатация возможна только в том случае, если для продукта когда-либо была настроена SAML SSO (для некоторых продуктов эксплуатация требует, чтобы SAML SSO была активна в настоящий момент).
Источники
5- CVE-2022-47966_checkerОбнаружение
Запустите на вашем сервере ManageEngine
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.