Volver a Labs
Alerta de Seguridad

CVE-2021-33617

Acerca de

Zoho ManageEngine Password Manager Pro anterior a 11.2 11200 permite la enumeración de nombres de usuario en login/AjaxResponse.jsp?RequestType=GetUserDomainName&userName=, porque la respuesta (a una solicitud de inicio de sesión fallida) es nula solo cuando el nombre de usuario es inválido.

Análisis del analista Rainforest

Zoho ManageEngine Password Manager Pro filtra una señal de sí/no sobre si un nombre de usuario existe: un endpoint de inicio de sesión específico devuelve una respuesta nula solo cuando el nombre de usuario es inválido, de modo que un atacante puede enumerar cuentas válidas observando esa diferencia. No se divulgan credenciales y no se ejecuta nada: el impacto es la confidencialidad de la lista de cuentas, que es una ayuda de reconocimiento más que una intrusión.

Lo que le da más peso que a un típico fallo de enumeración de nombres de usuario es el producto en el que está: Password Manager Pro es, por definición, la bóveda. Una lista confirmada de nombres de usuario administrativos válidos es exactamente la entrada que un atacante quiere antes de montar credential-stuffing o password-spraying contra ese mismo portal. Así que, aunque el fallo en sí es de baja severidad y no-autenticado-pero-inofensivo de forma aislada, agudiza significativamente una campaña posterior de fuerza bruta contra un objetivo de alto valor.

Nuestro enfoque es el encadenamiento y la exposición en lugar del fallo aislado. Las consolas de PMP no deberían dar a internet, así que la primera verificación es si alguna instancia anterior a 11.2 es accesible desde el exterior: un inicio de sesión de bóveda expuesto es donde la enumeración más el spraying se vuelve una secuencia plausible. Donde sea solo interno, clasificamos el fallo de enumeración como bajo y lo integramos en la aplicación normal de parches, mientras nos aseguramos de que la limitación de tasa y el bloqueo en el endpoint de inicio de sesión estén cumpliendo su función para mitigar el ataque que habilita.

Referencias

CVEs Relacionadas

No hay CVEs relacionadas.

Preguntas frecuentes

¿Qué es CVE-2021-33617?

Zoho ManageEngine Password Manager Pro anterior a 11.2 11200 permite la enumeración de nombres de usuario en login/AjaxResponse.jsp?RequestType=GetUserDomainName&userName=, porque la respuesta (a una solicitud de inicio de sesión fallida) es nula solo cuando el nombre de usuario es inválido.

¿Qué tan grave es CVE-2021-33617?

CVE-2021-33617 tiene una puntuación base CVSS 3.1 de 5.3, calificada como medium. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 60 sobre 100, en la banda elevado.

¿Cómo se explota CVE-2021-33617?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Bajo, integridad Ninguno y disponibilidad Ninguno.

¿Qué productos afecta CVE-2021-33617?

Los avisos públicos listan como afectados: manageengine password manager pro. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2021-33617?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email