CVE-2021-37415

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Zoho ManageEngine ServiceDesk Authentication Bypass Vulnerability

Beschreibung

CVE-2021-37415 ist eine kritische Authentifizierungsumgehungs-Schwachstelle in Zoho ManageEngine ServiceDesk Plus. Die Schwachstelle ermöglicht es Angreifern, bestimmte REST-API-Endpunkte ohne jegliche Authentifizierung aufzurufen, was auf eine fehlende Authentifizierung für kritische Funktionen zurückzuführen ist. Durch die Ausnutzung dieser Schwachstelle können Angreifer ohne Anmeldedaten auf geschützte Funktionen von ManageEngine ServiceDesk Plus zugreifen und potenziell die vollständige Kontrolle über das IT-Service-Management-System erlangen. CISA hat diese Schwachstelle in den Known Exploited Vulnerabilities-Katalog aufgenommen, was die aktive Ausnutzung in freier Wildbahn bestätigt. Mit einem EPSS-Score von 91,97 % (99,7. Perzentile) besteht eine sehr hohe Wahrscheinlichkeit aktiver Ausnutzung.

KEV-Informationen

Hersteller
Zoho
Produkt
ManageEngine ServiceDesk Plus (SDP)
Hinzugefügt am
1. Dezember 2021
Fälligkeitsdatum
15. Dezember 2021
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
zohocorpmanageengine servicedesk plus11.0; 11.1; 11.2; 11.3

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-306: Fehlende Authentifizierung für kritische Funktion

Fehlende Authentifizierung für kritische Funktion liegt vor, wenn eine Software keine Authentifizierung für Operationen durchführt, die eine nachweisbare Benutzeridentität erfordern. Bei Zoho ManageEngine ServiceDesk Plus sind bestimmte REST-API-URLs ohne jegliche Authentifizierung zugänglich, was Angreifern ermöglicht, direkt auf kritische Funktionen zuzugreifen, ohne sich anmelden zu müssen.

Weitere Informationen: CWE-306 — Fehlende Authentifizierung für kritische Funktion

Auswirkungsanalyse

CVE-2021-37415 hat einen CVSS 3.1-Score von 9.8 (CRITICAL) und stellt eine äußerst schwerwiegende Bedrohung dar. Die Schwachstelle ist über das Netzwerk ausnutzbar ohne besondere Vorbedingungen — die Angriffskomplexität ist gering, es ist keine Authentifizierung erforderlich und keine Benutzerinteraktion nötig. Eine erfolgreiche Ausnutzung gefährdet die Vertraulichkeit, Integrität und Verfügbarkeit gleichermaßen schwerwiegend, was bedeutet, dass Angreifer sensible IT-Service-Management-Daten einsehen, Konfigurationen manipulieren und den Dienst vollständig beeinträchtigen können. Der EPSS-Score von 91,97 % zeigt eine nahezu sichere aktive Ausnutzung an, was sofortiges Handeln erforderlich macht. Organisationen, die ManageEngine ServiceDesk Plus in den Versionen 11.0 bis 11.3 einsetzen, sind einem erheblichen Risiko der Systemkompromittierung ausgesetzt.

Exploit-Reifegrad

CVE-2021-37415 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt bestätigt, wobei die CISA-Frist für die Behebung auf den 2021-12-15 festgelegt wurde. Der EPSS-Score von 91,97 % (99,7. Perzentile) deutet auf nahezu sichere Ausnutzungsaktivität hin. Obwohl in den NVD-Referenzen kein öffentlicher Exploit-Code direkt verlinkt ist, erleichtert die geringe Angriffskomplexität und das Fehlen jeglicher Authentifizierungsanforderung die Ausnutzung erheblich. Die Schwachstelle wird häufig in Kombination mit weiteren ManageEngine-Schwachstellen ausgenutzt, um vollständigen Zugriff auf IT-Infrastruktur-Management-Systeme zu erlangen.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions.
  2. Aktualisieren Sie Zoho ManageEngine ServiceDesk Plus auf Version 11302 oder höher. Überprüfen Sie alle Instanzen der betroffenen Versionen (11.0, 11.1, 11.2, 11.3), die noch nicht gepatcht wurden.
  3. Beschränken Sie den Netzwerkzugriff auf die ManageEngine-REST-API-Endpunkte mittels Firewall-Regeln und erlauben Sie Zugriff nur von vertrauenswürdigen IP-Bereichen. Implementieren Sie zusätzliche Authentifizierungsschichten wie VPN oder Reverse-Proxy mit Authentifizierung.
  4. Überprüfen Sie Server-Protokolle auf verdächtige API-Zugriffe ohne Authentifizierung und suchen Sie nach Kompromittierungsindikatoren, insbesondere unautorisierte Konfigurationsänderungen oder Datenexfiltration.
  5. Implementieren Sie langfristig eine Defense-in-Depth-Strategie: Stellen Sie sicher, dass alle kritischen API-Endpunkte Authentifizierung erfordern, und führen Sie regelmäßige Sicherheitsaudits der ManageEngine-Konfiguration durch.

Technische Details

CVE-2021-37415 betrifft Zoho ManageEngine ServiceDesk Plus vor Version 11302 und basiert auf der Schwachstellenklasse CWE-306 (Fehlende Authentifizierung für kritische Funktion). Die Schwachstelle ermöglicht den Zugriff auf bestimmte REST-API-URLs ohne jegliche Authentifizierungsprüfung, was ein grundlegendes Sicherheitsversagen in der Zugriffskontrolle des Produkts darstellt. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H bestätigt, dass die Schwachstelle netzwerkbasiert ausnutzbar ist, keine besonderen Voraussetzungen erfordert und vollständige Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit hat. Die fehlende Authentifizierungsanforderung bedeutet, dass jeder Angreifer mit Netzwerkzugang die API-Endpunkte direkt ansprechen kann.

Häufig gestellte Fragen

Wird CVE-2021-37415 aktiv ausgenutzt?

Ja. CVE-2021-37415 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 91,97 % (99,7. Perzentile) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit. Es ist keine Verwendung in Ransomware-Kampagnen bekannt.

Welche Produkte sind von CVE-2021-37415 betroffen?

CVE-2021-37415 betrifft Zoho ManageEngine ServiceDesk Plus in den Versionen 11.0, 11.1, 11.2 und 11.3. Alle Installationen vor Version 11302 sind verwundbar und sollten umgehend aktualisiert werden.

Wie behebe ich CVE-2021-37415?

Aktualisieren Sie Zoho ManageEngine ServiceDesk Plus auf Version 11302 oder höher. Falls ein sofortiges Update nicht möglich ist, beschränken Sie den Netzwerkzugriff auf die REST-API-Endpunkte und implementieren Sie zusätzliche Authentifizierungsschichten vor dem System.

Wie schwerwiegend ist CVE-2021-37415?

CVE-2021-37415 hat einen CVSS 3.1-Score von 9.8 (CRITICAL). Dies ist eine der höchsten möglichen Bewertungen und zeigt an, dass die Schwachstelle einfach auszunutzen ist, keine Authentifizierung erfordert und vollständige Auswirkungen auf das betroffene System hat.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score99.83%
EPSS-Perzentil100.0%

Daten

Veröffentlicht1. September 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.