PT-2020-12669 · Zoho · Zoho Manageengine Datasecurity Plus

Sahil Dhar

·

Publicado

2020-05-08

·

Atualizado

2022-10-13

·

CVE-2020-11532

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do Zoho ManageEngine DataSecurity Plus anteriores à 6.0.1
Descrição
A vulnerabilidade permite que um invasor contorne a autenticação no servidor DataEngine Xnode e execute todas as operações no contexto do usuário administrador, devido ao uso de credenciais de administrador padrão para comunicação com o servidor.
Recomendações
Para versões anteriores à 6.0.1, atualize para a versão 6.0.1 ou posterior para resolver o problema. Como solução temporária, considere alterar as credenciais de administrador padrão usadas pelo Zoho ManageEngine DataSecurity Plus para se comunicar com o servidor DataEngine Xnode. Restrinja o acesso ao servidor DataEngine Xnode para minimizar o risco de exploração.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-11532

Produtos afetados

Zoho Manageengine Datasecurity Plus