ГрамотаИБ ГрамотаИБ

BDU:2023-00171

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10) Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8) CVSS 9.800000190734863 · AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Уязвимость программных продуктов ManageEngine связана с ошибками при обработке входных данных, позволяющая нарушителю выполнить произвольный код

Соответствие зарубежным идентификаторам

CVE-2022-47966

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость программных продуктов ManageEngine связана с ошибками при обработке входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код путем отправки специально сформированного SAML-запроса

Способ устранения

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: - отключение SAML; - ограничение подключения из сетей общего пользования (Интернет); - использование средств межсетевого экранирования для ограничения возможности удаленного доступа. Использование рекомендаций производителя: https://www.manageengine.com/security/advisory/CVE/cve-2022-47966.html

Сведения записи

Дата публикации: 18.01.2023
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
ZOHO Corp.ADManager Plusдо 7162Не указана
ZOHO Corp.Access Manager Plusдо 4308Не указана
ZOHO Corp.Active Directory 360до 4310Не указана
ZOHO Corp.Analytics Plusдо 5150Не указана
ZOHO Corp.Application Control Plusдо 10.1.2220.18Не указана
ZOHO Corp.Asset Explorerдо 6983Не указана
ZOHO Corp.Browser Security Plusдо 11.1.2238.6Не указана
ZOHO Corp.Device Control Plusдо 10.1.2220.18Не указана
ZOHO Corp.Endpoint Centralдо 10.1.2228.11Не указана
ZOHO Corp.Endpoint Central MSPдо 10.1.2228.11Не указана
ZOHO Corp.Endpoint DLPдо 10.1.2137.6Не указана
ZOHO Corp.Key Manager Plusдо 6401Не указана
ZOHO Corp.ManageEngine ADSelfService Plusдо 6211Не указана
ZOHO Corp.OS Deployerдо 1.1.2243.1Не указана
ZOHO Corp.PAM360до 5713Не указана
ZOHO Corp.Password Manager Proдо 12124Не указана
ZOHO Corp.Patch Manager Plusдо 10.1.2220.18Не указана
ZOHO Corp.Remote Access Plusдо 10.1.2228.11Не указана
ZOHO Corp.Remote Monitoring and Management (RMM)до 10.1.41Не указана
ZOHO Corp.ServiceDesk Plusдо 14004Не указана
ZOHO Corp.ServiceDesk Plus MSPдо 13001Не указана
ZOHO Corp.SupportCenter Plusдо 11026Не указана
ZOHO Corp.Vulnerability Manager Plusдо 10.1.2220.18Не указана
ZOHO Corp.Zoho ManageEngine ADAudit Plusдо 7081Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.