Vulnerabilidad en el manejo de una petición DR-SCHEMA-SYNC en el esquema de la base de datos en un archivo JSP en el directorio webroot en la aplicación DataEngine Xnode Server en Zoho ManageEngine DataSecurity Plus (CVE-2020-11531)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
08/05/2020
Última modificación:
18/05/2020
Descripción
La aplicación DataEngine Xnode Server en Zoho ManageEngine DataSecurity Plus versiones anteriores a 6.0.1, no comprueba el nombre del esquema de la base de datos al manejar una petición DR-SCHEMA-SYNC. Esto permite a un atacante autenticado ejecutar código en el contexto del producto al escribir un archivo JSP en el directorio webroot por medio de un salto de directorio.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:zohocorp:manageengine_adaudit_plus:*:*:*:*:*:*:*:* | 6.0.1 (excluyendo) | |
| cpe:2.3:a:zohocorp:manageengine_datasecurity_plus:*:*:*:*:*:*:*:* | 6.0.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



