Критична вразливість передбачення SSO квитків у ManageEngine ADSelfService Plus та суміжних продуктах
Критична вразливість у ManageEngine ADSelfService Plus дозволяє передбачати SSO квитки, що може призвести до захоплення облікових записів.
- CVSS
- 9.0 CRITICAL
- EPSS
- 78.23%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У продуктах ManageEngine ADSelfService Plus, RecoveryManager Plus, M365 Manager Plus та ADAudit Plus виявлено критичну вразливість, що дозволяє неавторизованому користувачу передбачати SSO квитки для автентифікації сесії. Це може призвести до захоплення облікового запису.
Бізнес-вплив
Вразливість із високим рівнем критичності (CVSS 9.0) ставить під загрозу безпеку користувацьких сесій, що може призвести до несанкціонованого доступу до корпоративних ресурсів. Для ІТ-операторів та власників інфраструктури це означає підвищений ризик компрометації облікових записів та потенційних витоків даних.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень від виробника для зазначених продуктів та застосувати їх. Якщо патчі відсутні, слід обмежити доступ до сервісів, посилити моніторинг логів на предмет аномальної активності та пріоритезувати усунення вразливості у планах безпеки.