Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el servicio para probar la configuración del servidor de correo en Zoho ManageEngine Remote Access Plus (CVE-2019-20474)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
17/02/2020
Última modificación:
01/01/2022

Descripción

Se detectó un problema en Zoho ManageEngine Remote Access Plus versión 10.0.447. El servicio para probar la configuración del servidor de correo sufre un problema de autorización permitiendo que un usuario con el rol Guest (acceso de solo lectura) lo use y abuse. Uno de los abusos permite llevar a cabo operaciones de escaneo de red y puertos del host local o los hosts en el mismo segmento de red, también se conoce como una vulnerabilidad de tipo SSRF.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zohocorp:manageengine_remote_access_plus:10.0.447:*:*:*:*:*:*:*