製品・ソフトウェアに関する情報
ManageEngine OpStor に複数の脆弱性
Title ManageEngine OpStor に複数の脆弱性
Summary

Zoho が提供する ManageEngine OpStor には、複数の脆弱性が存在します。 Zoho が提供する ManageEngine OpStor には、ユーザ権限の管理の問題 (CWE-472) およびクロスサイトスクリプティングの脆弱性 (CWE-79) が存在します。 CWE-472: External Control of Assumed-Immutable Web Parameter http://cwe.mitre.org/data/definitions/472.html CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') http://cwe.mitre.org/data/definitions/79.html

Possible impacts 遠隔の第三者によって、情報を取得されたり、データベースを改ざんされたり、ユーザのウェブブラウザ上で任意のスクリプトを実行されたりする可能性があります。
Solution

[アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。

Publication Date March 27, 2014, midnight
Registration Date March 28, 2014, 4:43 p.m.
Last Update April 1, 2014, 6:27 p.m.
CVSS2.0 : 警告
Score 6.5
Vector AV:N/AC:L/Au:S/C:P/I:P/A:P
Affected System
Zoho Corporation
ManageEngine OpStor Build 8500 より前のバージョン
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
0 [2014年03月28日]
  掲載
[2014年04月01日]
  CVSS による深刻度:内容を更新
  CWE による脆弱性タイプ一覧:CWE-ID を追加
  参考情報:National Vulnerability Database (NVD) (CVE-2014-0344) を追加
Feb. 17, 2018, 10:37 a.m.

NVD Vulnerability Information
CVE-2014-0344
Summary

Properties.do in ZOHO ManageEngine OpStor before build 8500 does not properly check privilege levels, which allows remote authenticated users to obtain Admin access by using the name parameter in conjunction with a true value of the edit parameter.

Publication Date March 30, 2014, 5:55 a.m.
Registration Date Jan. 26, 2021, 3:04 p.m.
Last Update Nov. 21, 2024, 11:01 a.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:zohocorp:manageengine_opstor:*:*:*:*:*:*:*:* 8.3
Related information, measures and tools
Common Vulnerabilities List