CVE-2019-8394highbajo ataqueCWE-434

CVE-2019-8394

Publicada el · Actualizada el

98Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 7.5epss 63%
de la publicación al arma1 días
Publicada en NVD17 feb
1ª PoC+1d
metasploit20 ago
CISA KEV+990d
probabilidad de explotación
63%top 1% de las CVE
explotación observada
síCISA + VulnCheck
2 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-05-03

Apply updates per vendor instructions.

En resumen

Zoho ManageEngine ServiceDesk Plus anterior a la versión 10.0 build 10012 permite que atacantes suban cualquier archivo a través de la funcionalidad de personalización de la página de inicio de sesión. Esto puede resultar en la ejecución de código malicioso en el servidor.

Detalle técnico

Vulnerabilidad CWE-434 de carga de archivo sin restricciones en la funcionalidad de personalización de la página de inicio de sesión permite que atacantes remotos carguen archivos arbitrarios sin validación adecuada. La explotación exitosa posibilita la ejecución remota de código con los privilegios del servicio afectado.

Resumen generado y traducido por IA a partir de la descripción oficial.

El análisis completo de esta CVE está disponible en portugués →

Zoho ManageEngine ServiceDesk Plus (SDP) before 10.0 build 10012 allows remote attackers to upload arbitrary files via login page customization.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Productos afectados
n/a · n/a
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.