
CVE-2018-5353
厂商: Zohocorp
产品: ManageEngine ADSelfServicePlus
受影响版本: 5.5 build 5517 之前的版本
研究人员: Jason Juntunen 又名 @missing0x00 (https://github.com/missing0x00)
CVSS: 8.8
Zoho ManageEngine ADSelfService Plus 5.5 build 5517 之前版本中的自定义 GINA/CP 模块允许远程攻击者通过欺骗攻击执行代码并提升权限。 它在打开浏览器窗口之前未对目标服务器进行身份验证。能够进行欺骗攻击的未认证攻击者可以重定向浏览器,从而在 WinLogon.exe 进程上下文中获得代码执行权限。如果未强制实施网络级别身份验证,则可通过 RDP 利用此漏洞。 此外,如果 Web 服务器证书配置错误,则无需进行欺骗攻击。

更新所有受影响设备上的客户端软件。此漏洞已在 build 5517(2018年4月17日)中包含的客户端软件中修复。
厂商 ID: ZVE-2018-0058
厂商链接: https://www.manageengine.com/products/self-service-password/release-notes.html
披露链接: https://github.com/missing0x00/CVE-2018-5353
NIST CVE 链接: https://nvd.nist.gov/vuln/detail/CVE-2018-5353
CVSS 计算: https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator?vector=AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
本建议中包含的信息按“as-is”提供,不提供任何关于适用性或其他方面的明示或暗示的保证。特此允许重新分发本建议,前提是除重新格式化外不得修改,并给予适当致谢。明确允许将其插入漏洞数据库等,前提是给予作者适当致谢。作者不对本文所含信息的任何滥用负责,也不对因使用或滥用此信息造成的任何损害承担责任。作者禁止恶意使用作者或其他地方提供的与安全相关的信息或漏洞利用。
missingnull