<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    警惕!ZOHO ManageEngine Desktop Central身份驗證繞過漏洞(CVE-2021-44757)

    VSole2022-01-18 17:05:04

    0x01漏洞狀態

    漏洞細節

    漏洞POC

    漏洞EXP

    在野利用

    未知

    未知

    未知

    0x02漏洞描述

    ZOHO ManageEngine Desktop Central(DC)是美國卓豪(ZOHO)公司的一套桌面管理解決方案。該方案包含軟件分發、補丁管理、系統配置、遠程控制等功能模塊,可對桌面機以及服務器管理的整個生命周期提供支持。 

    2022年1月18日,360漏洞云團隊監測到ZOHO發布安全公告,修復了一個ZOHO ManageEngine Desktop Central中的身份驗證繞過漏洞。漏洞編號:CVE-2021-44757,漏洞威脅等級:嚴重,漏洞評分:9.8。

    ZOHO ManageEngine Desktop Central身份驗證繞過漏洞

    ZOHO ManageEngine Desktop Central身份驗證繞過漏洞

    漏洞編號

    CVE-2021-44757

    漏洞類型

    身份驗證繞過

    漏洞等級

    嚴重(9.8)

    公開狀態

    未知

    在野利用

    未知

    漏洞描述

    該漏洞允許遠程攻擊者在未授權的情況下,進行數據讀取或在目標服務器上寫入任意zip文件。該漏洞會影響 Desktop Central 和 Desktop Central MSP 統一端點管理 (UEM) 解決方案。

    0x03漏洞等級

    嚴重(9.8)

    0x04影響版本

    ManageEngine Desktop Central<10.1.2137.9

    ManageEngine Desktop Central MSP<10.1.2137.9

    0x05修復建議

    廠商已發布補丁修復漏洞,用戶請盡快更新至安全版本:

    10.1.2137.9

    具體操作步驟:

    1. 登錄到Desktop Central控制臺,單擊右上角的當前內部版本號。

    2. 找到目前能適用的最新版本。下載 PPM 并進行更新。

    與此同時,請做好資產自查以及預防工作,以免遭受黑客攻擊。

    zohodesktop
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    2022年1月18日,360漏洞云團隊監測到ZOHO發布安全公告,修復了一個ZOHO ManageEngine Desktop Central中的身份驗證繞過漏洞。漏洞編號: CVE-2021-44757。
    2022年1月17日,360漏洞云團隊監測到Zoho發布安全公告,修復了一個存在于Zoho ManageEngine Desktop Central中的遠程代碼執行漏洞。
    2021年12月7日,360漏洞云團隊監測到Zoho發布安全公告,修復了一個ManageEngine Desktop Central MSP中的身份驗證繞過漏洞。漏洞編號:CVE-2021-44515,漏洞威脅等級:嚴重。
    NCC Group分析報告稱,2021年11月勒索軟件攻擊在過去一個月中有所增加,雙重勒索成為攻擊者的強大工具。
    根據國家信息安全漏洞庫統計,2021年8月份采集安全漏洞共1911個。合計1633個漏洞已有修復補丁發布,本月整體修復率85.45%。截至2021年08月31日,CNNVD采集漏洞總量已達167566個。總體來看,本月整體修復率,由上月的88.29%下降至本月的85.45%。
    2022年4月9日,ZOHO發布安全公告,修復了一個 ZOHO ManageEngine ADSelfService Plus中的命令注入漏洞。漏洞編號:CVE-2022-28810,漏洞威脅等級:高危。
    ZOHO ManageEngine ServiceDesk Plus(SDP)是美國卓豪(ZOHO)公司的一套基于 ITIL 架構的 IT 軟件。該軟件集成了事件管理、問題管理、資產管理IT項目管理、采購與合同管理等功能模塊。 使用該系統的國家以國外為主,比如 fofa 的查詢結果:
    CISA、美國聯邦調查局和海岸警衛隊網絡司令部稱,該漏洞武器化的實際攻擊早在2021年8月就開始了。Unit 42在對攻擊行動的調查中發現,在成功最初開發之后安裝了一個名為"哥斯拉"的中文JSP網絡外殼
    FBI、CISA 和海岸警衛隊網絡司令部 (CGCYBER) 警告稱,自 2021 年 8 月初以來,國家支持的先進持續威脅 (APT) 組織正在積極利用 Zoho 單一登錄和密碼管理解決方案中的一個關鍵缺陷。
    近日,ZOHO已發布安全公告,修復了ManageEngine ServiceDesk Plus存在跨站腳本和遠程命令執行漏洞。建議受影響用戶及時升級安全版本進行防護,并做好資產自查以及預防工作,以免遭受黑客攻擊。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类