CVE-2022-47966
Sobre
Múltiplos produtos on-premise da Zoho ManageEngine, como o ServiceDesk Plus até a versão 14003, permitem execução remota de código devido ao uso do Apache Santuario xmlsec (também conhecido como XML Security for Java) 1.4.1, porque os recursos de XSLT do xmlsec, por design nessa versão, tornam a aplicação responsável por certas proteções de segurança, e as aplicações ManageEngine não forneceram essas proteções. Isso afeta o Access Manager Plus antes de 4308, o Active Directory 360 antes de 4310, o ADAudit Plus antes de 7081, o ADManager Plus antes de 7162, o ADSelfService Plus antes de 6211, o Analytics Plus antes de 5150, o Application Control Plus antes de 10.1.2220.18, o Asset Explorer antes de 6983, o Browser Security Plus antes de 11.1.2238.6, o Device Control Plus antes de 10.1.2220.18, o Endpoint Central antes de 10.1.2228.11, o Endpoint Central MSP antes de 10.1.2228.11, o Endpoint DLP antes de 10.1.2137.6, o Key Manager Plus antes de 6401, o OS Deployer antes de 1.1.2243.1, o PAM 360 antes de 5713, o Password Manager Pro antes de 12124, o Patch Manager Plus antes de 10.1.2220.18, o Remote Access Plus antes de 10.1.2228.11, o Remote Monitoring and Management (RMM) antes de 10.1.41. O ServiceDesk Plus antes de 14004, o ServiceDesk Plus MSP antes de 13001, o SupportCenter Plus antes de 11026 e o Vulnerability Manager Plus antes de 10.1.2220.18. A exploração só é possível se o SAML SSO já tiver sido configurado alguma vez para um produto (para alguns produtos, a exploração exige que o SAML SSO esteja atualmente ativo).
Análise do analista Rainforest
A causa raiz é uma cópia compartilhada e desatualizada da biblioteca Apache Santuario xmlsec (1.4.1) empacotada em dezenas de produtos da Zoho ManageEngine. Nessa versão, os recursos de transformação XSLT deixam certas proteções de segurança a cargo da aplicação chamadora, e a ManageEngine nunca as implementou. Quando um produto valida uma resposta de SAML SSO, um atacante pode embutir uma transformação XSLT maliciosa no XML assinado; a biblioteca a processa e executa código fornecido pelo atacante, dando a um agente remoto não autenticado execução arbitrária de comandos no servidor. A exploração só funciona onde o SAML SSO foi configurado em algum momento, o que é comum em implantações corporativas.
O alcance é o que torna isso perigoso: ServiceDesk Plus, Password Manager Pro, ADSelfService Plus, Endpoint Central e muitos outros são ferramentas de gerenciamento de TI e identidade que guardam credenciais privilegiadas e se estendem profundamente pelo ambiente. Um exploit público surgiu rapidamente e múltiplos agentes de ameaça, incluindo grupos alinhados a estados, o usaram para acesso inicial e intrusão subsequente. Como uma única biblioteca afeta toda a linha de produtos, inventarie cada instância da ManageEngine, aplique os patches para os builds corrigidos listados pela Zoho e faça caça a atividade pós-exploração em qualquer host onde o SAML SSO já tenha sido habilitado.
Referências
- http://packetstormsecurity.com/files/170882/Zoho-ManageEngine-ServiceDesk-Plus-14003-Remote-Code-Execution.html
- http://packetstormsecurity.com/files/170925/ManageEngine-ADSelfService-Plus-Unauthenticated-SAML-Remote-Code-Execution.html
- http://packetstormsecurity.com/files/170943/Zoho-ManageEngine-Endpoint-Central-MSP-10.1.2228.10-Remote-Code-Execution.html
- https://attackerkb.com/topics/gvs0Gv8BID/cve-2022-47966/rapid7-analysis
- https://blog.viettelcybersecurity.com/saml-show-stopper/
- https://github.com/apache/santuario-xml-security-java/tags?after=1.4.6
- https://github.com/horizon3ai/CVE-2022-47966
- https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-250a
- https://www.horizon3.ai/manageengine-cve-2022-47966-technical-deep-dive/
- https://www.manageengine.com/security/advisory/CVE/cve-2022-47966.html
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-47966
CVEs Relacionadas
Perguntas frequentes
O que é CVE-2022-47966?
Múltiplos produtos on-premise da Zoho ManageEngine, como o ServiceDesk Plus até a versão 14003, permitem execução remota de código devido ao uso do Apache Santuario xmlsec (também conhecido como XML Security for Java) 1.4.1, porque os recursos de XSLT do xmlsec, por design nessa versão, tornam a aplicação responsável por certas proteções de segurança, e as aplicações ManageEngine não forneceram essas proteções.
Qual a gravidade de CVE-2022-47966?
CVE-2022-47966 tem pontuação base CVSS 3.1 de 9.8, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 99 de 100, na faixa crítico.
Como CVE-2022-47966 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.
Quais produtos são afetados por CVE-2022-47966?
Os avisos públicos listam como afetados: manageengine access manager plus, manageengine ad360, manageengine adaudit plus, manageengine admanager plus, manageengine adselfservice plus, manageengine analytics plus, +16. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2022-47966?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
