ManageEngine企业级IT运维管理产品曝多个严重漏洞

2018 年 2 月 2 日 E安全 E安全

更多全球网络安全资讯尽在E安全官网www.easyaq.com


E安全2月2日讯 网络安全公司Digital Defense的研究人员发现 ManageEngine 的企业级 IT 运维管理产品存在多个严重的漏洞,包括未经身份验证的文件上传漏洞、盲目的SQL注入漏洞、远程代码执行漏洞和用户枚举漏洞。ManageEngine已在其官网发布漏洞补丁。

哪些应用程序受影响?

Zoho(卓豪)旗下ManageEngine主要提供网络、数据中心(IDC)、各类安全设备以及安全解决方案,全球范围内拥有数万客户,其中包括财富500强公司。

受这些漏洞影响的应用程序包括:

  • ServiceDesk Plus;

  • Service Plus MSP;

  • OpManager网络监控产品;

  • Network Configuration Manager;

  • IP地址管理应用程序OpUtils;

  • 带宽监控和流量分析产品NetFlow Analyzer;

  • 防火墙配置和日志管理产品Firewall Analyzer。

未经身份验证的文件上传漏洞影响了ManageEnegine ServiceDesk Plus帮助台软件,未经身份验证的攻击者可利用该漏洞上传JavaScript Web Shell,借助SYSTEM权限执行任意命令。受影响的应用程序为:ServiceDesk Plus MSP 9.3(Build 9302)和ServiceDesk Plus 9.3 (Build 9328)。

受SQL注入漏洞影响的应用

SQL注入漏洞允许未经身份验证的攻击者完全控制应用程序,甚至控制底层主机,受影响的应用程序为:

  • OpManager 12.3 (Build 123002)

  • Firewall Analyzer 12.3 (Build 12.3.008)

  • Network Configuration Manager 12.3 (Build 12.3.008)

  • OpUtils 12.3 (Build 12.3.005)

  • NetFlow Analyzer 12.3 (Build 12.3.009)

这些应用程序还受到枚举漏洞影响,其允许攻击者访问用户信息,例如用户名、电子邮箱和电话号码;受未经身份验证的XML外部实体(XXE)注入漏洞影响,允许攻击者访问运行ManageEngine应用程序的主机上的文件内容。

Digital Defense公司表示,ManageEngine迅速响应了漏洞报告,并发布了更新修复漏洞,应用程序层面的漏洞仍是安全厂商关注的重点。

用户可通过ManageEngine官网下载已打补丁的应用程序。

注:本文由E安全编译报道,转载请注明原文地址

https://www.easyaq.com/news/303559774.shtml

推荐阅读:

点击阅读原文” 查看更多精彩内容

登录查看更多
0

相关内容

运维,这里指互联网运维,通常属于技术部门,与研发、测试、系统管理同为互联网产品技术支撑的4大部门,这个划分在国内和国外以及大小公司间都会多少有一些不同。
商业数据分析,39页ppt
专知会员服务
163+阅读 · 2020年6月2日
最新《Deepfakes:创造与检测》2020综述论文,36页pdf
专知会员服务
65+阅读 · 2020年5月15日
【ICMR2020】持续健康状态接口事件检索
专知会员服务
18+阅读 · 2020年4月18日
【浙江大学】人脸反欺诈活体检测综述
专知会员服务
32+阅读 · 2020年4月15日
【新书】Java企业微服务,Enterprise Java Microservices,272页pdf
安全和健壮的医疗机器学习综述,附22页pdf
专知会员服务
47+阅读 · 2020年1月25日
漏洞预警丨Xstream远程代码执行漏洞
FreeBuf
4+阅读 · 2019年7月25日
搭建自己的searx搜索引擎
黑白之道
13+阅读 · 2019年5月31日
浅谈 Kubernetes 在生产环境中的架构
DevOps时代
11+阅读 · 2019年5月8日
百度开源项目OpenRASP快速上手指南
黑客技术与网络安全
5+阅读 · 2019年2月12日
去哪儿网开源DNS管理系统OpenDnsdb
运维帮
21+阅读 · 2019年1月22日
如何用GitLab本地私有化部署代码库?
Python程序员
9+阅读 · 2018年12月29日
Neo4j 和图数据库起步
Linux中国
8+阅读 · 2017年12月20日
Arxiv
10+阅读 · 2020年4月5日
Semantics of Data Mining Services in Cloud Computing
Arxiv
4+阅读 · 2018年10月5日
Arxiv
13+阅读 · 2018年1月11日
Arxiv
4+阅读 · 2017年11月4日
Arxiv
5+阅读 · 2015年9月14日
VIP会员
相关VIP内容
商业数据分析,39页ppt
专知会员服务
163+阅读 · 2020年6月2日
最新《Deepfakes:创造与检测》2020综述论文,36页pdf
专知会员服务
65+阅读 · 2020年5月15日
【ICMR2020】持续健康状态接口事件检索
专知会员服务
18+阅读 · 2020年4月18日
【浙江大学】人脸反欺诈活体检测综述
专知会员服务
32+阅读 · 2020年4月15日
【新书】Java企业微服务,Enterprise Java Microservices,272页pdf
安全和健壮的医疗机器学习综述,附22页pdf
专知会员服务
47+阅读 · 2020年1月25日
相关资讯
漏洞预警丨Xstream远程代码执行漏洞
FreeBuf
4+阅读 · 2019年7月25日
搭建自己的searx搜索引擎
黑白之道
13+阅读 · 2019年5月31日
浅谈 Kubernetes 在生产环境中的架构
DevOps时代
11+阅读 · 2019年5月8日
百度开源项目OpenRASP快速上手指南
黑客技术与网络安全
5+阅读 · 2019年2月12日
去哪儿网开源DNS管理系统OpenDnsdb
运维帮
21+阅读 · 2019年1月22日
如何用GitLab本地私有化部署代码库?
Python程序员
9+阅读 · 2018年12月29日
Neo4j 和图数据库起步
Linux中国
8+阅读 · 2017年12月20日
Top
微信扫码咨询专知VIP会员