Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Zoho ManageEngine Device Control Plus (CVE-2022-47578)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/12/2022
Última modificación:
03/08/2024

Descripción

** EN DISPUTA ** Se descubrió un problema en el agente de protección de endpoints en Zoho ManageEngine Device Control Plus 10.1.2228.15. A pesar de configurar restricciones completas en pendrives USB, dispositivos HDD USB, tarjetas de memoria, conexiones USB a dispositivos móviles, etc., aún es posible evitar las restricciones USB iniciando en Modo seguro. Esto permite intercambiar un archivo fuera de la computadora portátil/sistema. Cualquier usuario puede iniciar el Modo seguro (incluso sin derechos de administrador). Puede producirse una filtración de datos y también puede introducirse malware en el sistema. NOTA: la posición del proveedor es "no es una vulnerabilidad en nuestro producto".

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zohocorp:manageengine_device_control_plus:10.1.2228.15:*:*:*:*:*:*:*