Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el parámetro j_username en el panel de inicio de sesión de ManageEngine ADSelfService Plus (CVE-2021-33256)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/08/2021
Última modificación:
04/08/2024

Descripción

** EN DISPUTA ** Una vulnerabilidad de inyección CSV en el panel de inicio de sesión de ManageEngine ADSelfService Plus Versión: 6.1 Build No: 6101, puede ser explotada por un usuario no autenticado. El parámetro j_username parece ser vulnerable y se podría obtener un shell inverso si un usuario con privilegios exporta "User Attempts Audit Report" como archivo CSV. Nota: El proveedor disputa esta vulnerabilidad, afirmando que "Esta no es una vulnerabilidad válida en nuestro producto ADSSP. No vemos esto como un problema de seguridad por nuestra parte".

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zohocorp:manageengine_adselfservice_plus:6.1:6101:*:*:*:*:*:*