ManageEngine Desktop Central 工具执行状态更新 RCE(入侵检查)

critical Nessus 插件 ID 86472

简介

远程 Web 服务器包含受远程代码执行漏洞影响的基于 Java 的 Web 应用程序。

描述

远程主机上运行的 ManageEngine Desktop Central 版本受到系统工具执行状态更新中的一个不明远程代码执行漏洞的影响,造成该漏洞的原因是无法正确审查用户提供的输入。未经认证的远程攻击者可利用此漏洞向远程主机上传包含任意代码的文件,然后以 NT-AUTHORITY\SYSTEM 权限执行这些文件。

请注意,此插件尝试将 JSP 文件上传到 <DocumentRoot>(例如 C: \ManageEngine\DesktopCentral_Server\webapps\DesktopCentral\),然后提取该文件,从而在 JSP 文件中执行 Java 代码。该插件在成功上传和提取之后尝试删除 JSP 文件。如果 Nessus 未能删除 JSP 文件,建议用户将其删除。

解决方案

升级到 ManageEngine Desktop Central 9 build 91050 或更高版本。

另见

http://www.nessus.org/u?89099720

http://www.nessus.org/u?35dc5cab

插件详情

严重性: Critical

ID: 86472

文件名: manageengine_desktop_central_status_update_rce.nasl

版本: 1.6

类型: remote

系列: CGI abuses

发布时间: 2015/10/21

最近更新时间: 2021/1/19

支持的传感器: Nessus

漏洞信息

CPE: cpe:/a:zohocorp:manageengine_desktop_central

必需的 KB 项: installed_sw/ManageEngine Desktop Central

被 Nessus 利用: true

补丁发布日期: 2015/7/20

漏洞发布日期: 2015/7/13