ManageEngine
Die Schwachstelle steckt in Zoho ManageEngine ServiceDesk Plus (SDP), einer Software für IT-Service-Management und Helpdesk-Aufgaben. Der Fehler sitzt in der Funktion zur Anpassung der Anmeldeseite (Login Page Customization), über die sich Aussehen und Inhalt der Login-Oberfläche individuell gestalten lassen. Diese Funktion prüft hochgeladene Dateien nicht ausreichend, sodass ein Angreifer aus der Ferne beliebige Dateien auf den Server hochladen kann – darunter auch ausführbare oder schädliche Inhalte. Dadurch kann er eigenen Code auf das System bringen und sich so unter Umständen die Kontrolle über die Anwendung verschaffen. Betroffen sind Organisationen, die ServiceDesk Plus zur Verwaltung ihrer IT-Anfragen einsetzen. Da solche Helpdesk-Systeme häufig zentral im Netzwerk und teils aus dem Internet erreichbar betrieben werden, ist die verwundbare Upload-Funktion ein besonders attraktiver Angriffspunkt.
Spielen Sie die vom Hersteller bereitgestellten Updates gemäß dessen Anweisungen ein.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Bisher keine Artikel.