PT-2020-12668 · Zoho · Zoho Manageengine Datasecurity Plus

Sahil Dhar

·

Publicado

2020-05-08

·

Atualizado

2022-10-13

·

CVE-2020-11531

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Zoho ManageEngine DataSecurity Plus anteriores à 6.0.1
Descrição
O problema decorre da falta de validação do nome do esquema do banco de dados ao processar uma solicitação DR-SCHEMA-SYNC no aplicativo DataEngine Xnode Server. Isso permite que um invasor autenticado execute código no contexto do produto, gravando um arquivo JSP no diretório raiz da web por meio de traversal de diretório.
Recomendações
Para versões anteriores à 6.0.1, atualize para a versão 6.0.1 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o acesso ao manipulador de solicitações DR-SCHEMA-SYNC para minimizar o risco de exploração.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-11531

Produtos afetados

Zoho Manageengine Datasecurity Plus