Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el parámetro fileName en una operación copyfile o en una operación listdirectory en el servlet FailOverHelperServlet en ZOHO ManageEngine Applications Manager, OpManager e IT360 (CVE-2014-7863)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
08/02/2020
Última modificación:
13/02/2020

Descripción

El servlet FailOverHelperServlet (también se conoce como FailServlet) en ZOHO ManageEngine Applications Manager versiones anteriores a 11.9 build 11912, OpManager versiones 8 hasta 11.5 build 11400 e IT360 versiones 10.5 y anteriores, no restringe el acceso apropiadamente, lo que permite a atacantes remotos y a usuarios autenticados remotos (1) leer archivos arbitrarios por medio del parámetro fileName en una operación copyfile u (2) obtener información confidencial por medio de un listado de directorio en una operación listdirectory en servlet/FailOverHelperServlet.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zohocorp:manageengine_applications_manager:*:*:*:*:*:*:*:* 11.9 (incluyendo)
cpe:2.3:a:zohocorp:manageengine_it360:*:*:*:*:*:*:*:* 10.5 (incluyendo)
cpe:2.3:a:zohocorp:manageengine_opmanager:*:*:*:*:*:*:*:* 8 (incluyendo) 11.5 (incluyendo)