<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    注意 | ZOHO ManageEngine Access Manager Plus 身份驗證繞過漏洞

    VSole2022-04-28 17:48:49

    0x01

    漏洞狀態

    漏洞細節

    漏洞POC

    漏洞EXP

    在野利用

    未知

    未知

    未知

    0x02

    漏洞描述

    Zoho ManageEngine Access Manager Plus是美國卓豪(ZOHO)公司的一種特權會話管理解決方案,用于企業集中、保護和管理特權會話的遠程訪問。

    2022年4月13日,ZOHO發布安全公告,修復了一個 Zoho ManageEngine Access Manager Plus中的身份驗證繞過漏洞。漏洞編號:CVE-2022-29081,漏洞威脅等級:中危。

    ZOHO ManageEngine Access Manager Plus 身份驗證繞過漏洞

    ZOHO ManageEngine Access Manager Plus 身份驗證繞過漏洞

    漏洞編號

    CVE-2022-29081

    漏洞類型

    身份驗證繞過

    漏洞等級

    中危

    公開狀態

    未知

    在野利用

    未知

    漏洞描述

    未經身份驗證的攻擊者可通過使用類似 “ /x/../RestAPI/ ” 的 URL,從而繞過 RESTAPI URL 的檢查,導致獲得對程序的訪問權限。

    0x03

    漏洞等級

    中危

    0x04

    影響版本

    ManageEngine Access Manager Plus <4.3 Build 4302

    0x05

    修復建議

    廠商已發布補丁修復漏洞,用戶請盡快更新至安全版本:

    4.3 Build 4302

    與此同時,請做好資產自查以及預防工作,以免遭受黑客攻擊。

    0x06

    時間軸

    2022-04-13

    ZOHO發布安全公告,修復了一個 Zoho ManageEngine Access Manager Plus中的身份驗證繞過漏洞。漏洞編號:CVE-2022-29081,漏洞威脅等級:中危。

    2022-04-28

    360漏洞云發布安全動態。

    zohoaccess
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    ZOHO發布安全公告,修復了一個 Zoho?ManageEngine Access Manager Plus中的身份驗證繞過漏洞。漏洞編號:CVE-2022-29081,漏洞威脅等級:中危。
    Zoho發布安全公告,修復了兩個Zoho ManageEngine? Remote Access Plus安全漏洞。
    亞馬遜 Simple Storage Service (S3)將默認在服務器端用AES-256自動加密新數據。
    2022年4月9日,ZOHO發布安全公告,修復了一個 ZOHO ManageEngine ADSelfService Plus中的命令注入漏洞。漏洞編號:CVE-2022-28810,漏洞威脅等級:高危。
    ZOHO ManageEngine ServiceDesk Plus(SDP)是美國卓豪(ZOHO)公司的一套基于 ITIL 架構的 IT 軟件。該軟件集成了事件管理、問題管理、資產管理IT項目管理、采購與合同管理等功能模塊。 使用該系統的國家以國外為主,比如 fofa 的查詢結果:
    CISA、美國聯邦調查局和海岸警衛隊網絡司令部稱,該漏洞武器化的實際攻擊早在2021年8月就開始了。Unit 42在對攻擊行動的調查中發現,在成功最初開發之后安裝了一個名為"哥斯拉"的中文JSP網絡外殼
    FBI、CISA 和海岸警衛隊網絡司令部 (CGCYBER) 警告稱,自 2021 年 8 月初以來,國家支持的先進持續威脅 (APT) 組織正在積極利用 Zoho 單一登錄和密碼管理解決方案中的一個關鍵缺陷。
    近日,ZOHO已發布安全公告,修復了ManageEngine ServiceDesk Plus存在跨站腳本和遠程命令執行漏洞。建議受影響用戶及時升級安全版本進行防護,并做好資產自查以及預防工作,以免遭受黑客攻擊。
    Zoho ManageEngine Admanager Plus 任意文件上傳漏洞可GetShell。
    美國 CISA 敦促解決 Qualcomm、Mikrotik、Zoho 和 Apache 軟件基金會軟件的漏洞。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类