PT-2020-7694 · Zoho · Zoho Manageengine Desktop Central

Thomas Hibbert

·

Publicado

2020-01-17

·

Atualizado

2020-01-29

·

CVE-2014-5007

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do Zoho ManageEngine Desktop Central anteriores à versão 9, compilação 90055
Versões da edição Managed Service Providers do Zoho ManageEngine Desktop Central anteriores à versão 9, compilação 90055
Descrição
Existe uma vulnerabilidade de traversal de diretório no servlet agentLogUploader, permitindo que invasores remotos gravem e executem arquivos arbitrários como SYSTEM. Isso é feito incluindo um .. (ponto ponto) no parâmetro filename.
Recomendações
Para versões anteriores à 9 build 90055, atualize para a versão 9 build 90055 ou posterior para resolver o problema.
Como solução temporária, considere restringir o acesso ao servlet agentLogUploader até que um patch esteja disponível.
Evite usar o parâmetro filename com entradas não confiáveis no servlet afetado até que o problema seja resolvido.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2014-5007

Produtos afetados

Zoho Manageengine Desktop Central