CVE-2019-8394
Publicada el · Actualizada el
Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
Apply updates per vendor instructions.
Zoho ManageEngine ServiceDesk Plus anterior a la versión 10.0 build 10012 permite que atacantes suban cualquier archivo a través de la funcionalidad de personalización de la página de inicio de sesión. Esto puede resultar en la ejecución de código malicioso en el servidor.
Vulnerabilidad CWE-434 de carga de archivo sin restricciones en la funcionalidad de personalización de la página de inicio de sesión permite que atacantes remotos carguen archivos arbitrarios sin validación adecuada. La explotación exitosa posibilita la ejecución remota de código con los privilegios del servicio afectado.
El análisis completo de esta CVE está disponible en portugués →