Vulnerabilidad en Zoho ManageEngine Netflow Analyzer (CVE-2018-12997)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
29/06/2018
Última modificación:
07/12/2023
Descripción
Control de acceso incorrecto en FailOverHelperServlet en Zoho ManageEngine Netflow Analyzer antes de la build123137, Network Configuration Manager antes de la build 123128, OpManager antes de la build 123148, OpUtils antes de la build 123161 y Firewall Analyzer antes de la build 123147 permite a los atacantes leer determinados archivos en el servidor web sin necesidad de iniciar sesión mediante el envío de una petición especialmente manipulada al servidor con la subcadena operation=copyfilefileName=.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:zohocorp:firewall_analyzer:-:*:*:*:*:*:*:* | ||
cpe:2.3:a:zohocorp:manageengine_netflow_analyzer:-:*:*:*:*:*:*:* | ||
cpe:2.3:a:zohocorp:manageengine_network_configuration_manager:-:*:*:*:*:*:*:* | ||
cpe:2.3:a:zohocorp:manageengine_opmanager:-:*:*:*:*:*:*:* | ||
cpe:2.3:a:zohocorp:manageengine_oputils:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página