Çeşitli Zoho Corp. ManageEngine ürünleri, Tek Oturum Açma (SSO) entegrasyon güvenlik açığına karşı savunmasızdır. Bu, saldırganların hesapları ele geçirmesine olanak tanıyabilir.
Duyurudan sonra devamını okuyun
Zoho Corp. ManageEngine'in bir güvenlik danışma belgesinde yazdığı şey budur. Kullanıcılar ManageEngine ADSelfService Plus, RecoveryManager Plus, M365 Manager Plus veya ADAudit Plus'a SSO kullanarak erişiyorsa ve bu ürünler ManageEngine AD360'a yerleşik bileşenler olarak entegre edilmişse sorun oluşabilir. Oturumların kimliğini doğrulayan hazırlanmış SSO biletleri, saldırganlar tarafından tahmin edilebilir ve bu hesapların kontrolü ele geçirmesine olanak tanır (CVE-2026-11374, CVSS) 9.0risk”eleştirmen“).
Bilgilere göre build 6528'e kadar ADSelfService Plus, 6320'ye kadar RecoveryManager Plus, 4816'ya kadar M365 Manager Plus ve 8702'ye kadar ADAudit Plus etkileniyor. ADSelfService Plus sürüm 6529, RecoveryManager Plus 6321, M365 Manager Plus 4817 ve ADAudit Plus 8703'ün yanı sıra daha yeni paketler bu güvenlik açığını kapatıyor.
Hizmet paketlerini yükleyin
Zohocorp, güncellemeleri indirilebilir bir hizmet paketi olarak sağlar. Bunlar, etkilenen bireysel ürünler için mevcuttur:
Güvenlik açığı henüz vahşi bir saldırıya uğramış gibi görünmüyor; notun yazarları bu konuda hiçbir şey yazmıyor. 0xmanhnv tanıtıcısına sahip bir bilgisayar araştırmacısı, Zoho hata ödül programı aracılığıyla güvenlik açığını üreticiye bildirdi.
En son, geçen Kasım ayında, çeşitli Zohocorp ManageEngine ürünlerinde, bazıları kritik olan çeşitli güvenlik açıkları ortaya çıktı. Bu, saldırganların SQL enjeksiyon güvenlik açığı nedeniyle veya genel olarak komutlar nedeniyle SQL komutları enjekte etmesine olanak tanıdı.
Duyurudan sonra devamını okuyun
(Bilmiyorum)

Bir yanıt yazın