PT-2021-12847 · Zoho · Zoho Manageengine Desktop Central

Andrea Ghelli

·

Publicado

2021-03-18

·

Atualizado

2021-03-25

·

CVE-2020-9367

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
**Nome do software vulnerável e versões afetadas:
Zoho ManageEngine Desktop Central MSP versão 10.0.486
Descrição:
O problema está relacionado ao sequestro de DLL, em que os executáveis dcinventory.exe e dcconfig.exe tentam carregar o arquivo CSUNSAPI.dll sem fornecer um caminho completo. Isso é problemático porque a DLL está ausente da instalação, permitindo um potencial sequestro de DLL e injeção de código, o que poderia levar a uma escalada de privilégios para NT AUTHORITYSYSTEM.
Recomendações:
Para a versão 10.0.486, considere desativar os executáveis dcinventory.exe e dcconfig.exe como uma solução temporária até que um patch esteja disponível. Restrinja o acesso a esses executáveis para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Uncontrolled Search Path Element

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-9367

Produtos afetados

Zoho Manageengine Desktop Central