CVE-2020-10189

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Zoho ManageEngine Desktop Central File Upload Vulnerability

Beschreibung

CVE-2020-10189 ist eine kritische Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten in Zoho ManageEngine Desktop Central, einer Enterprise-Plattform für Endpunkt- und Mobile-Device-Management. Die Schwachstelle existiert in der getChartImage-Methode der FileStorage-Klasse in Versionen vor 10.0.474 und steht im Zusammenhang mit den Servlets CewolfServlet und MDMLogUploaderServlet. Ein nicht authentifizierter Remote-Angreifer kann CVE-2020-10189 ausnutzen, um beliebigen Code auf dem betroffenen Server auszuführen. Die CISA hat diese Schwachstelle in ihren Katalog der bekannten ausgenutzten Schwachstellen aufgenommen und bestätigt die aktive Ausnutzung. Mit einem EPSS-Score von 94,25 % (99,93. Perzentil) stellt diese Zoho ManageEngine Desktop Central-Schwachstelle ein extremes Risiko für Organisationen mit ungepatchten Instanzen dar.

KEV-Informationen

Hersteller
Zoho
Produkt
ManageEngine
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
zohocorpmanageengine desktop central< 10.0.479

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Secondary)
9.8
CRITICAL

CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-502: Deserialization of Untrusted Data

CWE-502 tritt auf, wenn eine Anwendung Daten aus nicht vertrauenswürdigen Quellen ohne angemessene Validierung deserialisiert, wodurch Angreifer schadhafte Objekte in die Anwendung einschleusen können. Bei CVE-2020-10189 deserialisiert die Zoho ManageEngine Desktop Central-Anwendung nicht vertrauenswürdige Daten in der getChartImage-Funktion der FileStorage-Klasse, was Remote-Angreifern die Ausführung beliebigen Codes durch speziell präparierte serialisierte Java-Objekte ermöglicht.

Mehr erfahren: CWE-502 — Deserialization of Untrusted Data

Auswirkungsanalyse

CVE-2020-10189 weist einen CVSS-3.1-Score von 9,8 (KRITISCH) auf, was die maximale Ausnutzbarkeit und schwerwiegende Auswirkung widerspiegelt. Die Schwachstelle ist über das Netzwerk aus der Ferne mit niedriger Angriffskomplexität ausnutzbar und erfordert weder Authentifizierung noch Benutzerinteraktion, wodurch sie für jeden Angreifer mit Zugang zur ManageEngine Desktop Central-Weboberfläche trivial ausnutzbar ist. Eine erfolgreiche Ausnutzung führt zur vollständigen Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit und gewährt dem Angreifer die volle Kontrolle über den Endpunkt-Management-Server und potenziell alle verwalteten Endpunkte. Der EPSS-Score von 94,25 % (99,93. Perzentil) weist auf nahezu sichere Ausnutzungsaktivität hin. Da Desktop Central Enterprise-Endpunkte und mobile Geräte verwaltet, könnte eine Kompromittierung auf Tausende verwalteter Systeme übergreifen, was diese Schwachstelle in Unternehmensumgebungen besonders gefährlich macht.

Exploit-Reifegrad

CVE-2020-10189 verfügt über eine hochreife Exploit-Landschaft mit mehreren öffentlich verfügbaren Exploits. Die CISA hat die aktive Ausnutzung in freier Wildbahn durch die Aufnahme in den KEV-Katalog bestätigt. Öffentlicher Exploit-Code ist verfügbar über Packet Storm Security, und zusätzlicher Proof-of-Concept-Code wurde von Source Incite veröffentlicht. Der EPSS-Score von 94,25 % (99,93. Perzentil) weist auf nahezu sichere Ausnutzungsaktivität hin, konsistent mit der weitverbreiteten Ausrichtung durch Bedrohungsakteure, die Enterprise-Endpunkt-Management-Infrastruktur kompromittieren wollen. Bundesbehörden waren verpflichtet, diese Schwachstelle bis zum 03.05.2022 gemäß der verbindlichen operativen Richtlinie der CISA zu beheben.

Behebung

  1. Updates sofort anwenden gemäß CISA-KEV-Vorgabe: Updates gemäß den Anweisungen des Herstellers anwenden. Zoho ManageEngine Desktop Central auf Version 10.0.479 oder höher aktualisieren, unter Verwendung des offiziellen Patches aus dem ManageEngine-Sicherheitshinweis.
  2. Überprüfen Sie, dass alle Instanzen von ManageEngine Desktop Central (Versionen vor 10.0.479) aktualisiert wurden. Überprüfen Sie die Build-Nummer in der Desktop Central-Administrationskonsole, um sicherzustellen, dass die gepatchte Version läuft.
  3. Falls eine sofortige Aktualisierung nicht möglich ist, beschränken Sie den Netzwerkzugang zur Desktop Central-Weboberfläche, insbesondere zu den CewolfServlet- und MDMLogUploaderServlet-Endpunkten. Blockieren Sie externen Zugriff und beschränken Sie die Konnektivität auf vertrauenswürdige administrative Netzwerke.
  4. Führen Sie eine forensische Analyse betroffener Desktop Central-Server durch, überprüfen Sie Anwendungsprotokolle auf verdächtige Deserialisierungsaktivitäten, suchen Sie nach nicht autorisierten Dateien oder Webshells und scannen Sie nach Kompromittierungsindikatoren, die mit bekannten Ausnutzungskampagnen in Verbindung stehen.
  5. Implementieren Sie langfristige Härtungsmaßnahmen, einschließlich Eingabevalidierung und Deserialisierungsfilterung auf Anwendungsebene, Bereitstellung einer Web Application Firewall (WAF) zur Inspektion und Blockierung schadhafter serialisierter Payloads sowie Netzwerksegmentierung zur Isolation der Endpunkt-Management-Infrastruktur vom allgemeinen Netzwerkverkehr.

Technische Details

CVE-2020-10189 nutzt eine unsichere Deserialisierungsschwachstelle aus, die unter CWE-502 (Deserialization of Untrusted Data) in Zoho ManageEngine Desktop Central-Versionen vor 10.0.474 klassifiziert ist. Die Schwachstelle befindet sich in der getChartImage-Methode der FileStorage-Klasse, die nicht vertrauenswürdige serialisierte Java-Objekte verarbeitet, die über die Servlets CewolfServlet und MDMLogUploaderServlet ohne ordnungsgemäße Validierung empfangen werden. Ein Angreifer kann schadhafte serialisierte Java-Objekte erstellen, die bei der Deserialisierung durch die Anwendung beliebige Befehle auf dem zugrunde liegenden Betriebssystem ausführen. Der CVSS-Vektorstring CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H bestätigt, dass die Ausnutzung keine Authentifizierung erfordert und über das Netzwerk mit niedriger Komplexität erreichbar ist, was zu einer vollständigen Systemkompromittierung führt.

Häufig gestellte Fragen

Wird CVE-2020-10189 aktiv ausgenutzt?

Ja. CVE-2020-10189 ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen gelistet, was die aktive Ausnutzung in freier Wildbahn bestätigt. Mehrere öffentliche Exploits sind verfügbar, und der EPSS-Score von 94,25 % (99,93. Perzentil) weist auf nahezu sichere Ausnutzungsaktivität hin.

Welche Produkte sind von CVE-2020-10189 betroffen?

CVE-2020-10189 betrifft Zoho ManageEngine Desktop Central-Versionen vor 10.0.479. Alle früheren Versionen der Endpunkt-Management-Plattform sind anfällig für diesen Deserialisierungsangriff über die Servlets CewolfServlet und MDMLogUploaderServlet.

Wie behebe ich CVE-2020-10189?

Aktualisieren Sie Zoho ManageEngine Desktop Central auf Version 10.0.479 oder höher durch Anwendung des offiziellen Hersteller-Patches. Falls eine sofortige Aktualisierung nicht möglich ist, beschränken Sie den externen Netzwerkzugang zur Desktop Central-Weboberfläche und führen Sie eine forensische Analyse auf Kompromittierungsindikatoren durch.

Wie schwerwiegend ist CVE-2020-10189?

CVE-2020-10189 hat einen CVSS-3.1-Score von 9,8 (KRITISCH) und einen EPSS-Score im 99,93. Perzentil. Die Schwachstelle erfordert keine Authentifizierung, ist aus der Ferne ausnutzbar und gewährt volle Systemkontrolle, was sie zu einer der gefährlichsten Schwachstellen für Enterprise-Endpunkt-Management-Plattformen macht.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score99.94%
EPSS-Perzentil100.0%

Daten

Veröffentlicht6. März 2020
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.