Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Zoho ManageEngine Desktop Central (CVE-2018-11716)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-532 Exposición de información a través de archivos de log
Fecha de publicación:
16/07/2018
Última modificación:
17/09/2018

Descripción

Se ha descubierto un problema en Zoho ManageEngine Desktop Central 100230. Hay un acceso remoto no autenticado a todos los archivos de registro de una instancia Desktop Central que contienen información crítica (información privada como la localización de dispositivos inscritos, contraseñas en texto claro, nivel de parche, etc.) mediante una petición GET en los puertos 8022, 8443 o 8444.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zohocorp:manageengine_desktop_central:*:*:*:*:*:*:*:* 100230 (excluyendo)