CVE-2022-23779
CVE-2022-23779是Zoho ManageEngine Desktop Central中的一个安全漏洞。 它被归类为信息泄露问题(CWE-200),即软件向未经授权的用户泄露内部服务器信息。 10.1.2137.8之前的版本受影响。 ::中等严重性
漏洞利用详情与影响
存在概念验证代码,展示了如何通过HTTP请求(例如,发送到 /themes)可能通过重定向响应中的Location标头泄露主机名。
泄露内部主机名本身并不能直接导致系统被接管,但它有以下风险:
- 它为攻击者提供了用于分析的网络和服务器内部信息。
- 有用的内部标识符有助于规划有针对性的攻击或横向移动。
示例请求 (curl)
|
|
命令参数说明
-I→ 仅获取HTTP标头(不获取响应体)-L→ 跟随重定向-k→ 忽略SSL证书验证/themes→ 在易受攻击版本上会触发HTTP重定向的路径
如果服务器存在漏洞,响应标头可能如下所示:
|
|
已修复 / 不受影响的行为
在已修复的版本上,您将看到类似下面的响应:
|
|
为什么 /themes 路径有效
Desktop Central内部处理流程:
- 接收对
/themes的请求 - 发出重定向
- 错误地使用了服务器的内部主机名,而非面向外网的地址
该漏洞已在Desktop Central 10.1.2137.8及以上版本中修复。
示例
