Vulnerabilidad en ManageEngine Applications Manager (CVE-2016-9498)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502
Deserialización de datos no confiables
Fecha de publicación:
13/07/2018
Última modificación:
09/10/2019
Descripción
ManageEngine Applications Manager 12 y 13 antes de la build 13200 permite la deserialización de objetos Java inseguros. La vulnerabilidad puede ser explotada por usuarios remotos sin autenticación y permite la ejecución de código remoto que comprometa la aplicación, así como el sistema operativo. Como el registro RMI de Application Manager se ejecuta con privilegios de administrador del sistema, al explotar esta vulnerabilidad un atacante obtiene los mayores privilegios en el sistema operativo subyacente.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
10.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:zohocorp:manageengine_applications_manager:12.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:zohocorp:manageengine_applications_manager:13.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



