PT-2020-15728 · Zoho · Zoho Manageengine Desktop Central

Pat0Is

·

Publicado

2020-10-02

·

Atualizado

2021-07-21

·

CVE-2020-24397

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Zoho ManageEngine Desktop Central versão 10.0.0.SP-534
Descrição
Uma falha no lado do cliente do software permite que um servidor controlado por um invasor provoque um estouro de inteiro nas funções InternetSendRequestEx e InternetSendRequestByBitrate, levando a um estouro de buffer baseado em heap e à execução remota de código com privilégios de SISTEMA.
Recomendações
Para o Zoho ManageEngine Desktop Central versão 10.0.0.SP-534, considere desativar as funções InternetSendRequestEx e InternetSendRequestByBitrate como uma solução temporária até que um patch esteja disponível. Restrinja o acesso ao lado do cliente do software para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Integer Overflow

Memory Corruption

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-24397

Produtos afetados

Zoho Manageengine Desktop Central