【漏洞预警】Zoho ManageEngine ADAudit Plus远程代码执行漏洞(CVE-2022-28219)

admin 2022年4月20日00:51:06评论174 views字数 664阅读2分12秒阅读模式

 01



漏洞描述





美国Zoho Corporation公司,卓豪(ZOHO),原名:艾德威特-AdventNet,成立于1996年,研发中心设在印度金奈,在全球10多个国家和地区子公司及分支机构。作为世界上突出的技术型公司,ZOHO一直在推动IT技术得到更深入的实践和更广泛应用,为用户创造价值,帮助客户获得商业成功。Zoho ManageEngine Adaudit Plus是美国ZohoCorporation公司的用于简化审计、证明合规性和检测威胁的软件。
Zoho ManageEngine ADAudit Plus7060之前版本存在远程代码执行漏洞,未经身份验证的攻击者可利用该漏洞进行远程代码执行。目前该漏洞已经被修复。


 02

漏洞危害


   
ManageEngine ADAudit Plus具有易受攻击的端点,允许未经身份验证的攻击者利用XML外部实体(XXE)、Java反序列化和路径遍历漏洞进行攻击。该链可用于未经验证的远程代码执行。


 03

影响范围


Zoho ManageEngine ADAudit Plus <7060


04

漏洞等级

   

   高危


 05

修复方案


厂商已发布了漏洞修复程序,请及时关注更新:
https://www.manageengine.com/products/active-directory-audit/cve-2022-28219.html











END

长按识别二维码,了解更多


【漏洞预警】Zoho ManageEngine ADAudit Plus远程代码执行漏洞(CVE-2022-28219)


原文始发于微信公众号(易东安全研究院):【漏洞预警】Zoho ManageEngine ADAudit Plus远程代码执行漏洞(CVE-2022-28219)

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年4月20日00:51:06
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【漏洞预警】Zoho ManageEngine ADAudit Plus远程代码执行漏洞(CVE-2022-28219)http://cn-sec.com/archives/928127.html

发表评论

匿名网友 填写信息