Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Zoho ManageEngine AD Manager Plus (CVE-2017-17552)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
07/02/2018
Última modificación:
24/10/2025

Descripción

/LoadFrame en Zoho ManageEngine AD Manager Plus build 6590 - 6613 permite que atacantes lleven a cabo ataques de redirección de URL mediante el parámetro src, lo que resulta en la omisión de la protección CSRF o en la ocultación potencial de una URL maliciosa como fiable.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zohocorp:manageengine_admanager_plus:*:*:*:*:*:*:*:* 6.6 (excluyendo)
cpe:2.3:a:zohocorp:manageengine_admanager_plus:6.6:6601:*:*:*:*:*:*
cpe:2.3:a:zohocorp:manageengine_admanager_plus:6.6:6602:*:*:*:*:*:*
cpe:2.3:a:zohocorp:manageengine_admanager_plus:6.6:6610:*:*:*:*:*:*
cpe:2.3:a:zohocorp:manageengine_admanager_plus:6.6:6611:*:*:*:*:*:*
cpe:2.3:a:zohocorp:manageengine_admanager_plus:6.6:6612:*:*:*:*:*:*
cpe:2.3:a:zohocorp:manageengine_admanager_plus:6.6:6613:*:*:*:*:*:*