
CVE-2018-5353
Вендор: Zohocorp
Продукт: ManageEngine ADSelfServicePlus
Затронутые версии: До версии 5.5 сборки 5517
Исследователь: Jason Juntunen он же @missing0x00 (https://github.com/missing0x00)
CVSS: 8.8
Пользовательский модуль GINA/CP в Zoho ManageEngine ADSelfService Plus до версии 5.5 сборки 5517 позволяет удаленным злоумышленникам выполнять код и повышать привилегии с помощью спуфинга. Он не аутентифицирует целевой сервер перед открытием окна браузера. Неаутентифицированный злоумышленник, способный провести атаку спуфинга, может перенаправить браузер для получения выполнения в контексте процесса WinLogon.exe. Если сетевая аутентификация на уровне сети (NLA) не включена, уязвимость может быть использована через RDP. Кроме того, если на веб-сервере неправильно настроен сертификат, то атака спуфинга не требуется.

Обновите клиентское программное обеспечение на всех затронутых устройствах. Эта уязвимость была исправлена в клиентском ПО, включенном в сборку 5517 (17 апреля 2018 года).
ID вендора: ZVE-2018-0058
Ссылка вендора: https://www.manageengine.com/products/self-service-password/release-notes.html
Ссылка на раскрытие: https://github.com/missing0x00/CVE-2018-5353
Ссылка NIST CVE: https://nvd.nist.gov/vuln/detail/CVE-2018-5353
Расчет CVSS: https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator?vector=AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Информация, содержащаяся в данном уведомлении, предоставляется «как есть» без каких-либо гарантий пригодности к использованию или иных. Настоящим разрешается распространение данного уведомления при условии, что оно не изменяется, за исключением переформатирования, и что указывается соответствующее авторство. Явно разрешается включение в базы данных уязвимостей и подобные, при условии указания авторства. Автор не несет ответственности за любое неправомерное использование информации, содержащейся здесь, и не принимает на себя ответственности за любой ущерб, причиненный использованием или неправильным использованием этой информации. Автор запрещает любое злонамеренное использование информации, связанной с безопасностью, или эксплойтов, как со стороны автора, так и в других местах.
missingnull