PT-2020-12668 · Zoho · Zoho Manageengine Datasecurity Plus
Sahil Dhar
·
Publicado
2020-05-08
·
Atualizado
2022-10-13
·
CVE-2020-11531
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do Zoho ManageEngine DataSecurity Plus anteriores à 6.0.1
Descrição
O problema decorre da falta de validação do nome do esquema do banco de dados ao processar uma solicitação DR-SCHEMA-SYNC no aplicativo DataEngine Xnode Server. Isso permite que um invasor autenticado execute código no contexto do produto, gravando um arquivo JSP no diretório raiz da web por meio de traversal de diretório.
Recomendações
Para versões anteriores à 6.0.1, atualize para a versão 6.0.1 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o acesso ao manipulador de solicitações DR-SCHEMA-SYNC para minimizar o risco de exploração.
Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zoho Manageengine Datasecurity Plus