CVE-2022-47966
Acerca de
Múltiples productos on-premise de Zoho ManageEngine, como ServiceDesk Plus hasta la versión 14003, permiten la ejecución remota de código debido al uso de Apache Santuario xmlsec (también conocido como XML Security for Java) 1.4.1, porque las funciones XSLT de xmlsec, por diseño en esa versión, hacen que la aplicación sea responsable de ciertas protecciones de seguridad, y las aplicaciones de ManageEngine no proporcionaron dichas protecciones. Esto afecta a Access Manager Plus antes de 4308, Active Directory 360 antes de 4310, ADAudit Plus antes de 7081, ADManager Plus antes de 7162, ADSelfService Plus antes de 6211, Analytics Plus antes de 5150, Application Control Plus antes de 10.1.2220.18, Asset Explorer antes de 6983, Browser Security Plus antes de 11.1.2238.6, Device Control Plus antes de 10.1.2220.18, Endpoint Central antes de 10.1.2228.11, Endpoint Central MSP antes de 10.1.2228.11, Endpoint DLP antes de 10.1.2137.6, Key Manager Plus antes de 6401, OS Deployer antes de 1.1.2243.1, PAM 360 antes de 5713, Password Manager Pro antes de 12124, Patch Manager Plus antes de 10.1.2220.18, Remote Access Plus antes de 10.1.2228.11, Remote Monitoring and Management (RMM) antes de 10.1.41. ServiceDesk Plus antes de 14004, ServiceDesk Plus MSP antes de 13001, SupportCenter Plus antes de 11026 y Vulnerability Manager Plus antes de 10.1.2220.18. La explotación solo es posible si alguna vez se configuró SAML SSO para un producto (para algunos productos, la explotación requiere que SAML SSO esté actualmente activo).
Análisis del analista Rainforest
La causa raíz es una copia compartida y desactualizada de la biblioteca Apache Santuario xmlsec (1.4.1) incluida en docenas de productos de Zoho ManageEngine. En esa versión, las funciones de transformación XSLT dejan ciertas protecciones de seguridad a cargo de la aplicación que la invoca, y ManageEngine nunca las implementó. Cuando un producto valida una respuesta de SAML SSO, un atacante puede incrustar una transformación XSLT maliciosa en el XML firmado; la biblioteca la procesa y ejecuta el código suministrado por el atacante, otorgando a un actor remoto no autenticado la ejecución arbitraria de comandos en el servidor. La explotación solo funciona donde SAML SSO se haya configurado en algún momento, lo cual es común en despliegues empresariales.
El alcance es lo que hace esto peligroso: ServiceDesk Plus, Password Manager Pro, ADSelfService Plus, Endpoint Central y muchos otros son herramientas de gestión de TI e identidad que albergan credenciales privilegiadas y llegan a lo más profundo del entorno. Rápidamente apareció un exploit público y múltiples actores de amenazas, incluidos grupos alineados con Estados, lo usaron para el acceso inicial y la intrusión posterior. Dado que una sola biblioteca afecta a toda la línea de productos, inventaría cada instancia de ManageEngine, actualiza a las compilaciones corregidas indicadas por Zoho y busca actividad posterior a la explotación en cualquier host donde SAML SSO haya estado habilitado alguna vez.
Referencias
- http://packetstormsecurity.com/files/170882/Zoho-ManageEngine-ServiceDesk-Plus-14003-Remote-Code-Execution.html
- http://packetstormsecurity.com/files/170925/ManageEngine-ADSelfService-Plus-Unauthenticated-SAML-Remote-Code-Execution.html
- http://packetstormsecurity.com/files/170943/Zoho-ManageEngine-Endpoint-Central-MSP-10.1.2228.10-Remote-Code-Execution.html
- https://attackerkb.com/topics/gvs0Gv8BID/cve-2022-47966/rapid7-analysis
- https://blog.viettelcybersecurity.com/saml-show-stopper/
- https://github.com/apache/santuario-xml-security-java/tags?after=1.4.6
- https://github.com/horizon3ai/CVE-2022-47966
- https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-250a
- https://www.horizon3.ai/manageengine-cve-2022-47966-technical-deep-dive/
- https://www.manageengine.com/security/advisory/CVE/cve-2022-47966.html
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-47966
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2022-47966?
Múltiples productos on-premise de Zoho ManageEngine, como ServiceDesk Plus hasta la versión 14003, permiten la ejecución remota de código debido al uso de Apache Santuario xmlsec (también conocido como XML Security for Java) 1.4.1, porque las funciones XSLT de xmlsec, por diseño en esa versión, hacen que la aplicación sea responsable de ciertas protecciones de seguridad, y las aplicaciones de ManageEngine no proporci…
¿Qué tan grave es CVE-2022-47966?
CVE-2022-47966 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2022-47966?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2022-47966?
Los avisos públicos listan como afectados: manageengine access manager plus, manageengine ad360, manageengine adaudit plus, manageengine admanager plus, manageengine adselfservice plus, manageengine analytics plus, +16. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2022-47966?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
