NVD Vulnerability Detail
Search Exploit, PoC
CVE-2014-0344
Summary

Properties.do in ZOHO ManageEngine OpStor before build 8500 does not properly check privilege levels, which allows remote authenticated users to obtain Admin access by using the name parameter in conjunction with a true value of the edit parameter.

Publication Date March 30, 2014, 5:55 a.m.
Registration Date Jan. 26, 2021, 3:04 p.m.
Last Update Nov. 21, 2024, 11:01 a.m.
CVSS2.0 : MEDIUM
Score 6.5
Vector AV:N/AC:L/Au:S/C:P/I:P/A:P
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃前の認証要否(Au) 単一
機密性への影響(C)
完全性への影響(I)
可用性への影響(A)
Get all privileges. いいえ
Get user privileges いいえ
Get other privileges いいえ
User operation required いいえ
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:zohocorp:manageengine_opstor:*:*:*:*:*:*:*:* 8.3
Related information, measures and tools
Common Vulnerabilities List

JVN Vulnerability Information
ManageEngine OpStor に複数の脆弱性
Title ManageEngine OpStor に複数の脆弱性
Summary

Zoho が提供する ManageEngine OpStor には、複数の脆弱性が存在します。 Zoho が提供する ManageEngine OpStor には、ユーザ権限の管理の問題 (CWE-472) およびクロスサイトスクリプティングの脆弱性 (CWE-79) が存在します。 CWE-472: External Control of Assumed-Immutable Web Parameter http://cwe.mitre.org/data/definitions/472.html CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') http://cwe.mitre.org/data/definitions/79.html

Possible impacts 遠隔の第三者によって、情報を取得されたり、データベースを改ざんされたり、ユーザのウェブブラウザ上で任意のスクリプトを実行されたりする可能性があります。
Solution

[アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。

Publication Date March 27, 2014, midnight
Registration Date March 28, 2014, 4:43 p.m.
Last Update April 1, 2014, 6:27 p.m.
Affected System
Zoho Corporation
ManageEngine OpStor Build 8500 より前のバージョン
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
0 [2014年03月28日]
  掲載
[2014年04月01日]
  CVSS による深刻度:内容を更新
  CWE による脆弱性タイプ一覧:CWE-ID を追加
  参考情報:National Vulnerability Database (NVD) (CVE-2014-0344) を追加
Feb. 17, 2018, 10:37 a.m.