← volver
CVE-2022-28810

CVE-2022-28810

CVSS 6.8 MEDIUMEPSS 70.4%● KEVCWE-798
En resumen

Zoho ManageEngine ADSelfService Plus permite que administradores autenticados ejecuten comandos peligrosos del sistema a través de una característica de script de política. Los atacantes pueden explotar esto fácilmente porque el software utiliza contraseñas predeterminadas y no valida correctamente la entrada del usuario en campos de contraseña.

Detalle técnico

CVE-2022-28810 afecta ADSelfService Plus anterior a build 6122, permitiendo que administradores autenticados ejecuten comandos arbitrarios del SO como SYSTEM mediante característica de script de política (CWE-798: credenciales hardcodeadas). Las precondiciones incluyen credenciales por defecto o autenticación parcial; la inyección de comando ocurre por campo de contraseña no sanitizado, permitiendo escalada de privilegios y compromiso del sistema.

Resumen generado y traducido por IA a partir de la descripción oficial.
Zoho ManageEngine ADSelfService Plus before build 6122 allows a remote authenticated administrator to execute arbitrary operating OS commands as SYSTEM via the policy custom script feature. Due to the use of a default administrator password, attackers may be able to abuse this functionality with minimal effort. Additionally, a remote and partially authenticated attacker may be able to inject arbitrary commands into the custom script due to an unsanitized password field.
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →