Voltar para o Labs
Alerta de Segurança

CVE-2021-33617

Sobre

O Zoho ManageEngine Password Manager Pro antes da 11.2 11200 permite enumeração de nomes de usuário via login/AjaxResponse.jsp?RequestType=GetUserDomainName&userName=, porque a resposta (a uma requisição de login malsucedida) é nula apenas quando o nome de usuário é inválido.

Análise do analista Rainforest

O Zoho ManageEngine Password Manager Pro vaza um sinal de sim/não sobre a existência de um nome de usuário: um endpoint de login específico retorna uma resposta nula apenas quando o nome de usuário é inválido, de modo que um atacante pode enumerar contas válidas observando essa diferença. Nenhuma credencial é revelada e nada é executado — o impacto é a confidencialidade da lista de contas, o que é um auxílio de reconhecimento, e não uma invasão.

O que dá a isso mais peso do que uma falha típica de enumeração de nomes de usuário é o produto em que ocorre: o Password Manager Pro é, por definição, o cofre. Uma lista confirmada de nomes de usuário administradores válidos é exatamente a entrada que um atacante deseja antes de montar um credential-stuffing ou password-spraying contra esse mesmo portal. Assim, embora a falha em si seja de baixa severidade e não autenticada-mas-inofensiva isoladamente, ela afia de forma significativa uma campanha subsequente de força bruta contra um alvo de alto valor.

Nossa abordagem é o encadeamento e a exposição, mais do que a falha isolada. Consoles do PMP não deveriam estar voltados para a internet, então a primeira verificação é se alguma instância anterior à 11.2 é alcançável de fora — um login de cofre exposto é onde a enumeração somada ao spraying se torna uma sequência plausível. Onde é apenas interno, classificamos a falha de enumeração como baixa e a incorporamos à aplicação normal de patches, garantindo ao mesmo tempo que a limitação de taxa e o bloqueio de conta no endpoint de login estejam cumprindo seu papel de embotar o ataque que ela viabiliza.

Referências

CVEs Relacionadas

Nenhuma CVE relacionada.

Perguntas frequentes

O que é CVE-2021-33617?

O Zoho ManageEngine Password Manager Pro antes da 11.2 11200 permite enumeração de nomes de usuário via login/AjaxResponse.jsp?RequestType=GetUserDomainName&userName=, porque a resposta (a uma requisição de login malsucedida) é nula apenas quando o nome de usuário é inválido.

Qual a gravidade de CVE-2021-33617?

CVE-2021-33617 tem pontuação base CVSS 3.1 de 5.3, classificada como medium. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 60 de 100, na faixa elevado.

Como CVE-2021-33617 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Baixo, integridade Nenhum e disponibilidade Nenhum.

Quais produtos são afetados por CVE-2021-33617?

Os avisos públicos listam como afetados: manageengine password manager pro. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.

Como corrigir CVE-2021-33617?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email