PT-2020-12686 · Manageengine+1 · Zoho Manageengine Adselfservice Plus+1
Bhadresh Patel
·
Publicado
2020-08-11
·
Atualizado
2020-09-06
·
CVE-2020-11552
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões do ManageEngine ADSelfService Plus anteriores à compilação 6003
Descrição
Existe uma vulnerabilidade de elevação de privilégios porque o software não aplica corretamente os privilégios de usuário associados a uma caixa de diálogo de certificado. Isso poderia permitir que um invasor não autenticado elevasse privilégios em um host Windows sem precisar de nenhum privilégio no sistema de destino. O invasor pode explorar essa vulnerabilidade acionando um alerta de segurança com um certificado SSL autoassinado e, em seguida, usando a opção “Exibir certificado” para exportar o certificado e abrir o Explorer como SYSTEM, lançando, por fim, o cmd.exe como SYSTEM.
Recomendações
Para versões do ManageEngine ADSelfService Plus anteriores à compilação 6003, atualize para a compilação 6003 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o acesso à opção de autoatendimento na tela de login do Windows para minimizar o risco de exploração. Além disso, restrinja a capacidade de exportar certificados e limite o acesso ao aplicativo Explorer para impedir que um invasor inicie o cmd.exe como SYSTEM.
Exploit
Correção
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zoho Manageengine Adselfservice Plus
Windows