

بحرانی/سازمانی: آسیبپذیری 0day اجرای دستور از راه دور برروی ManageEngine (یکی از راهکارهای اساسی یکپارچگی مدیریت شبکههای سازمانی)
در سازمانهای مختلف ایران و شرکتهای متوسط و بزرگ، از این پلتفرم برای مدیریت پچهای نرمافزاری، پیادهسازی نرمافزارها با Templateهای از پیشساختهشده، مدیریت دستگاهها، پیادهسازیهای خودکار سیستمعامل، دسترسی از راهدور، پیکربندیها، مدیریت دستگاههای USB و.. استفاده میشود. ساعتی قبل، به جهت اینکه شرکت تامینکننده این پلتفرم به محققین امنیتی واکنش در خوری نمیدهد، یک نفر اکسپلویتی را منتشر کرده که گویای باگی از نرمافزار اصلی این پلتفرم (ManageEngine Desktop Central)میباشد که منجر به «تزریق دستور از راه دور با سطح دسترسی سیستم» بدون هیچ عملیات احراز هویتی میشود. این آسیبپذیری به دلیل عدم اعتبارسنجی درست ورودیها و در نتیجه deserialize کردن دادههای غیرایمن بوجود آمده است.
سازمانها و شرکتها توجه داشته باشند که هنوز هیچ آپدیتی برای این آسیبپذیری نیامده است. درصورت آپدیت و رفع این آیسب پذیری از اهمین پست اطلاع رسانی میگردد.