ABD Siber Güvenlik ve Altyapı Güvenlik Ajansı (CISA), bilgisayar korsanlarının, ZOHO'S ManageEngine AdselfService Plus Parola Yönetimi Çözümünde, sistemin kontrolünü almalarını sağlayan şifre yönetimi çözümünde eleştirel bir güvenlik açığını kullanmalarını sağlar.
AdselfService Plus, Active Directory ve Cloud uygulamaları için entegre bir self servis şifresi yönetimine ve tek oturum açma çözümüne ihtiyaç duyan daha büyük organizasyonlara yöneliktir.
Güvenlik sorunu CVE-2021-40539 olarak tanımlanır. Uzaktan, kimliği doğru olmayan bir saldırganın hassas bir sisteme rastgele kod yürütmesine izin verebileceği için kritik olarak kabul edilir.
Zoho, Hatayı Hattı AdselfService Plus için mevcut olan bir güncellemenin bulunduğunu açıklamak için bir güvenlik danışmanlığı yayınladı.
Bir güvenlik bildirim haftasında, Şirket, vahşi doğada "bu güvenlik açığının sömürülmesinin endikasyonlarını" söylüyor.
CISA'dan gelen uyarı bu konuda açıktır, çünkü ajans, "CVE-2021-40539'un vahşi doğada sömürülerde tespit edildiğini" bildirir.
Şu anda, güvenlik açığı hakkında bilgi azdır. Bir ciddiyet skoru, ABD'deki Ulusal Standart Standartlar ve Teknoloji Enstitüsü tarafından hesaplanmamıştır, ancak Zoho, konunun kritik olduğunu belirtti:
Şirket, "Dinlenme API URL'lerini etkileyen bir kimlik doğrulama bypass güvenlik açığı," dedi.
AdselfService Plus'a sahip kuruluşlar 6114'ten daha düşük bir şekilde oluşturulur, hizmet paketini kullanarak mevcut olan geliştiriciden en son güncellemeyi uygulamaya çağırılır.
CVE-2021-40539, Zoho ManageEngine AdselfService Plus'ın bu yıl için bildirilen beşinci kritik güvenlik açığıdır:
CISA: Badalloc, BlackBerry QNX kullanarak kritik altyapıyı etkiler.
Forumları Hacking'te Paylaşılan Windows MSHTML Sıfır-Gün Kullanımı
Microsoft'un eksik printnightMare yaması güvenlik açığını düzeltemez
Microsoft, devam eden Office 365 sıfır-gün saldırıları için Temp düzeltme paylaşımları
Windows MSHTML sıfır gün savunmaları yeni bilgiler ortaya çıkıyor
Kaynak: Bleeping Computer