CVE-2022-35405
Zoho ManageEngine Multiple Products Remote Code Execution Vulnerability
Beschreibung
CVE-2022-35405 ist eine kritische Remote-Code-Execution-Schwachstelle in Zoho ManageEngine PAM360, Password Manager Pro und Access Manager Plus. Die Schwachstelle ermöglicht einem nicht authentifizierten Angreifer die Ausführung beliebigen Codes auf dem Server. Der EPSS-Score von 94,31 % (99,95. Perzentil) belegt eine nahezu sichere aktive Ausnutzung. Die CISA hat CVE-2022-35405 am 22. September 2022 in den KEV-Katalog aufgenommen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| zohocorp | manageengine access manager plus | < 4.3; 4.3 |
| zohocorp | manageengine pam360 | < 5.5; 5.5 |
| zohocorp | manageengine password manager pro | < 12.1; 12.1 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/167918/Zoho-Password-Manager-Pro-XML-RPC-Java-Deserialization.html(Exploit, Third Party Advisory, VDB Entry)
- https://www.manageengine.com/products/passwordmanagerpro/advisory/cve-2022-35405.html(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-35405(US Government Resource)
Schwachstellentyp
CWE-94: Improper Control of Generation of Code ('Code Injection')
CVE-2022-35405 nutzt eine Code-Injection-Schwachstelle in Zoho-ManageEngine-Produkten aus. Die betroffenen Anwendungen validieren Eingaben in bestimmten Request-Handlern nicht ordnungsgemäß, was die Einschleusung und Ausführung von Code im Kontext des Anwendungsservers ermöglicht.
Mehr erfahren: CWE-94 — Improper Control of Generation of Code ('Code Injection')
Auswirkungsanalyse
CVE-2022-35405 betrifft Systeme zur Verwaltung privilegierter Zugangsdaten – die sensibelsten Geheimnisse eines Unternehmens. Die Schwachstelle erlaubt nicht authentifizierte Remote-Code-Execution ohne jegliche Vorbedingungen. Vertraulichkeit ist katastrophal betroffen, da diese Produkte privilegierte Kontoanmeldedaten, SSH-Schlüssel und Zertifikate der gesamten Organisation speichern. Integrität und Verfügbarkeit der Credential-Management-Infrastruktur sind ebenfalls gefährdet. Der EPSS-Score von 94,31 % bestätigt nahezu sichere Ausnutzung.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2022-35405 bestätigt und die Schwachstelle am 22. September 2022 in den KEV-Katalog aufgenommen (Behebungsfrist: 13. Oktober 2022). Der EPSS-Score von 94,31 % (99,95. Perzentil) belegt nahezu sichere Ausnutzungsaktivität. Öffentliche Proof-of-Concept-Exploits wurden veröffentlicht. Der Ransomware-Status ist als unbekannt eingestuft.
Behebung
- ManageEngine-Produkte sofort aktualisieren: Upgraden Sie PAM360 auf Version 5510, Password Manager Pro auf 12101 und Access Manager Plus auf 4303 oder neuer.
- Credential-Management-Systeme isolieren: Stellen Sie sicher, dass die ManageEngine-Produkte in isolierten Netzwerksegmenten betrieben werden.
- Gespeicherte Zugangsdaten rotieren: Erneuern Sie nach dem Patching alle in den betroffenen Produkten gespeicherten Zugangsdaten.
- Zugriffsprotokolle prüfen: Untersuchen Sie die Protokolle auf unbefugte Zugriffe und ungewöhnliche Abrufe von Zugangsdaten.
- Defense-in-Depth umsetzen: Setzen Sie eine WAF ein, aktivieren Sie MFA für alle administrativen Zugriffe und überwachen Sie ausgehende Netzwerkverbindungen.
Technische Details
CVE-2022-35405 zielt auf die Web-Schnittstelle von Zoho ManageEngine PAM360, Password Manager Pro und Access Manager Plus ab. Die Schwachstelle ermöglicht Remote-Code-Execution ohne Authentifizierung durch einen Fehler in der Verarbeitung bestimmter Anfragen. Der technische Mechanismus betrifft eine Deserialisierungs- oder Code-Injection-Schwachstelle in der Java-basierten Webanwendung, die über manipulierte HTTP-Anfragen ausgelöst werden kann. Da diese Produkte als Enterprise-Privileged-Access-Management-Systeme fungieren, laufen sie typischerweise mit erhöhten Rechten und haben Netzwerkzugang zu kritischen Infrastrukturkomponenten.
Häufig gestellte Fragen
Wird CVE-2022-35405 aktiv ausgenutzt?
Ja, CVE-2022-35405 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle am 22. September 2022 in den KEV-Katalog aufgenommen. Der EPSS-Score von 94,31 % bestätigt nahezu sichere Ausnutzung.
Welche Produkte sind von CVE-2022-35405 betroffen?
Betroffen sind Zoho ManageEngine PAM360 (vor Version 5510), Password Manager Pro (vor Version 12101) und Access Manager Plus (vor Version 4303).
Wie behebe ich CVE-2022-35405?
Aktualisieren Sie die betroffenen ManageEngine-Produkte auf die neuesten gepatchten Versionen. Rotieren Sie anschließend alle gespeicherten Zugangsdaten.
Wie schwerwiegend ist CVE-2022-35405?
CVE-2022-35405 ist eine kritische Schwachstelle mit einem EPSS-Score von 94,31 % (99,95. Perzentil). Sie ermöglicht nicht authentifizierte Remote-Code-Execution auf Credential-Management-Systemen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.