CVE-2022-28810
Zoho ManageEngine ADSelfService Plus permite que administradores autenticados ejecuten comandos peligrosos del sistema a través de una característica de script de política. Los atacantes pueden explotar esto fácilmente porque el software utiliza contraseñas predeterminadas y no valida correctamente la entrada del usuario en campos de contraseña.
CVE-2022-28810 afecta ADSelfService Plus anterior a build 6122, permitiendo que administradores autenticados ejecuten comandos arbitrarios del SO como SYSTEM mediante característica de script de política (CWE-798: credenciales hardcodeadas). Las precondiciones incluyen credenciales por defecto o autenticación parcial; la inyección de comando ocurre por campo de contraseña no sanitizado, permitiendo escalada de privilegios y compromiso del sistema.
¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →