Zoho Corp. ManageEngine: Kritik SSO Güvenlik Açığı Hesabın Devralınmasına İzin Veriyor

kapanış bildirimi

Bu makale İngilizce olarak da mevcuttur. Teknik yardımla tercüme edildi ve yayınlanmadan önce editoryal olarak gözden geçirildi.

Çeşitli Zoho Corp. ManageEngine ürünleri, Tek Oturum Açma (SSO) entegrasyon güvenlik açığına karşı savunmasızdır. Bu, saldırganların hesapları ele geçirmesine olanak tanıyabilir.

Duyurudan sonra devamını okuyun

Zoho Corp. ManageEngine'in bir güvenlik danışma belgesinde yazdığı şey budur. Kullanıcılar ManageEngine ADSelfService Plus, RecoveryManager Plus, M365 Manager Plus veya ADAudit Plus'a SSO kullanarak erişiyorsa ve bu ürünler ManageEngine AD360'a yerleşik bileşenler olarak entegre edilmişse sorun oluşabilir. Oturumların kimliğini doğrulayan hazırlanmış SSO biletleri, saldırganlar tarafından tahmin edilebilir ve bu hesapların kontrolü ele geçirmesine olanak tanır (CVE-2026-11374, CVSS) 9.0risk”eleştirmen“).

Bilgilere göre build 6528'e kadar ADSelfService Plus, 6320'ye kadar RecoveryManager Plus, 4816'ya kadar M365 Manager Plus ve 8702'ye kadar ADAudit Plus etkileniyor. ADSelfService Plus sürüm 6529, RecoveryManager Plus 6321, M365 Manager Plus 4817 ve ADAudit Plus 8703'ün yanı sıra daha yeni paketler bu güvenlik açığını kapatıyor.

Zohocorp, güncellemeleri indirilebilir bir hizmet paketi olarak sağlar. Bunlar, etkilenen bireysel ürünler için mevcuttur:

Güvenlik açığı henüz vahşi bir saldırıya uğramış gibi görünmüyor; notun yazarları bu konuda hiçbir şey yazmıyor. 0xmanhnv tanıtıcısına sahip bir bilgisayar araştırmacısı, Zoho hata ödül programı aracılığıyla güvenlik açığını üreticiye bildirdi.

En son, geçen Kasım ayında, çeşitli Zohocorp ManageEngine ürünlerinde, bazıları kritik olan çeşitli güvenlik açıkları ortaya çıktı. Bu, saldırganların SQL enjeksiyon güvenlik açığı nedeniyle veya genel olarak komutlar nedeniyle SQL komutları enjekte etmesine olanak tanıdı.

Duyurudan sonra devamını okuyun


(Bilmiyorum)


Yayımlandı

kategorisi

yazarı:

Etiketler:

Yorumlar

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir