Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ManageEngine Applications Manager (CVE-2016-9498)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
13/07/2018
Última modificación:
09/10/2019

Descripción

ManageEngine Applications Manager 12 y 13 antes de la build 13200 permite la deserialización de objetos Java inseguros. La vulnerabilidad puede ser explotada por usuarios remotos sin autenticación y permite la ejecución de código remoto que comprometa la aplicación, así como el sistema operativo. Como el registro RMI de Application Manager se ejecuta con privilegios de administrador del sistema, al explotar esta vulnerabilidad un atacante obtiene los mayores privilegios en el sistema operativo subyacente.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zohocorp:manageengine_applications_manager:12.0:*:*:*:*:*:*:*
cpe:2.3:a:zohocorp:manageengine_applications_manager:13.0:*:*:*:*:*:*:*