Zoho ManageEngine ADSelfService Plus Remote Code Execution Vulnerability
빌드 6122 이전의 Zoho ManageEngine ADSelfService Plus에서는 원격의 인증된 관리자가 정책 사용자 지정 스크립트 기능을 통해 SYSTEM 권한으로 임의의 운영 체제 명령을 실행할 수 있습니다. 기본 관리자 암호를 사용하기 때문에 공격자가 최소한의 노력으로 이 기능을 악용할 수 있습니다. 또한 원격의 부분적으로 인증된 공격자가 정제되지 않은 암호 필드로 인해 사용자 지정 스크립트에 임의의 명령을 삽입할 수 있습니다.
빌드 6122 이전의 Zoho ManageEngine ADSelfService Plus에서는 원격의 인증된 관리자가 정책 사용자 지정 스크립트 기능을 통해 SYSTEM 권한으로 임의의 운영 체제 명령을 실행할 수 있습니다. 기본 관리자 암호를 사용하기 때문에 공격자가 최소한의 노력으로 이 기능을 악용할 수 있습니다. 또한 원격의 부분적으로 인증된 공격자가 정제되지 않은 암호 필드로 인해 사용자 지정 스크립트에 임의의 명령을 삽입할 수 있습니다.
한국어 설명은 영문 원문을 기준으로 제공됩니다. 제품명·버전·보안 식별자는 아래 원문과 함께 확인할 수 있습니다.
영문 원문 보기
Zoho ManageEngine ADSelfService Plus before build 6122 allows a remote authenticated administrator to execute arbitrary operating OS commands as SYSTEM via the policy custom script feature. Due to the use of a default administrator password, attackers may be able to abuse this functionality with minimal effort. Additionally, a remote and partially authenticated attacker may be able to inject arbitrary commands into the custom script due to an unsanitized password field.