OpManager 12.0中的漏洞

OpManager 12.0中的漏洞

漏洞详情(12000版本)

漏洞1:

不受限制的文件上传: 

OpManager在上传到系统之前无法验证或验证文件不正确。这导致攻击者可以上传任意JSP文件并通过上载的文件直接访问来执行它。 

漏洞2:

跨站脚本:
 
OpManager遭受了存储的XSS漏洞困扰。利用群聊中通过未经过清理的“post”参数传递输入,从而使攻击者可以在用户的​​浏览器会话中执行HTML代码。 

漏洞3:

跨站请求伪造:

存在此漏洞的原因是,OpManager在执行某些操作时无法实现anti-csrf令牌。跨站点请求伪造漏洞使无特权的攻击者可以添加或删除OpManager的管理员帐户。

您可以在附件的pdf中查看这些漏洞的完整详细信息。

修正:

在12200 Windows安装上应用12200问题固定更新补丁的步骤。

1. 下方URL下载12200FixesPatch.zip文件 ,并将其保存在 /OpManager下     
2. 停止OpManager服务。
3. 如果存在旧的 /OpManager/12200FixesUpdate 文件夹,请重新命名。
4. 重命名旧的 /OpManager/logs 文件夹并重新创建新的 /OpManager/logs 文件夹 
5. 接下来,使用“此处提取”直接在 /OpManager目录提取下载的 12200FixesPatch .zip,并确保子文件夹/OpManager/12200FixesUpdate存在。      
6. 通过将其保存在/OpManager下,下载并执行此批处理文件 12200IssuesUpdt_Dec22.bat文件
7.然后尝试启动OpManager服务并清除浏览器Cookie

    • Related Articles

    • Spring(CVE-2022-22965)框架漏洞对ManageEngine本地产品无影响

      Spring框架中的一个严重漏洞 ( CVE-2022-22965 ) 影响在JDK 9+上运行的Spring MVC和Spring WebFlux应用程序已于2022年3月31日被公开披露。VMWare/Spring在此处记录了此漏洞的详细信息:https: //spring.io/blog/2022/03/31/spring-framework-rce-early-announcement   ...
    • 【OPM】不涉及 Apache Tomcat CVE-2023-50164漏洞

      OpManager 不涉及Apache Tomcat CVE-2023-50164 漏洞 Apache Struts 2中的远程代码执行漏洞(CVE-2023-50164) OpManager 不涉及Apache Tomcat CVE-2023-50164 漏洞,因为在OpManager中我们不会使用该 Struts。
    • 【OPM】不涉及 Apache Tomcat CVE-2023-46589漏洞

      OpManager 不涉及Apache Tomcat CVE-2023-46589漏洞 因为OpManager中不使用 HTTP Trailer header
    • Poodle漏洞 CVE-2014-3566

      POODLE代表在已下载的旧版加密上添加Oracle,使黑客有可能窥探用户的网络浏览。问题是18年的加密标准,即SSL v3,仍被较旧的浏览器(如Internet Explorer 6)使用。  如果OpManager使用HTTPS模式,则更改应仅在tomcat中进行。 如何保护Tomcat: 1. 停止OpManager服务。 ...
    • 【ITOM】所有产品均不涉及Apache Solr漏洞(CNVD-2023-27598)

      ITOM 所有产品均未使用Apache Solr,故不涉及此漏洞。 Apache Solr 远程代码执行漏洞(C NVD-2023-27598)漏洞报告见附件。