Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las peticiones de la API en Zoho ManageEngine SupportCenter Plus (CVE-2022-36412)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
26/07/2022
Última modificación:
02/08/2022

Descripción

En Zoho ManageEngine SupportCenter Plus versiones anteriores a 11023, las peticiones de la API versión V3 son vulnerables a una omisión de la autenticación. (Una petición API puede, en efecto, ser ejecutada con las credenciales de un usuario que fue autenticado en el pasado).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zohocorp:manageengine_supportcenter_plus:11.0:11020:*:*:*:*:*:*
cpe:2.3:a:zohocorp:manageengine_supportcenter_plus:11.0:11021:*:*:*:*:*:*
cpe:2.3:a:zohocorp:manageengine_supportcenter_plus:11.0:11022:*:*:*:*:*:*


Referencias a soluciones, herramientas e información