PT-2020-12686 · Manageengine+1 · Zoho Manageengine Adselfservice Plus+1

Bhadresh Patel

·

Publicado

2020-08-11

·

Atualizado

2020-09-06

·

CVE-2020-11552

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do ManageEngine ADSelfService Plus anteriores à compilação 6003
Descrição
Existe uma vulnerabilidade de elevação de privilégios porque o software não aplica corretamente os privilégios de usuário associados a uma caixa de diálogo de certificado. Isso poderia permitir que um invasor não autenticado elevasse privilégios em um host Windows sem precisar de nenhum privilégio no sistema de destino. O invasor pode explorar essa vulnerabilidade acionando um alerta de segurança com um certificado SSL autoassinado e, em seguida, usando a opção “Exibir certificado” para exportar o certificado e abrir o Explorer como SYSTEM, lançando, por fim, o cmd.exe como SYSTEM.
Recomendações
Para versões do ManageEngine ADSelfService Plus anteriores à compilação 6003, atualize para a compilação 6003 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o acesso à opção de autoatendimento na tela de login do Windows para minimizar o risco de exploração. Além disso, restrinja a capacidade de exportar certificados e limite o acesso ao aplicativo Explorer para impedir que um invasor inicie o cmd.exe como SYSTEM.

Exploit

Correção

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-11552

Produtos afetados

Zoho Manageengine Adselfservice Plus
Windows