VulnerabilityModified
CVE-2019-11469
Zoho ManageEngine Applications Manager 12 through 14 allows FaultTemplateOptions.jsp resourceid SQL injection.
CRITICAL 9.8EPSS 17.0%
Does this matter?
EPSS puts the probability of exploitation in the next 30 days at 17.0%, higher than 97% of all known CVEs. Patch or mitigate before the next change window.
Description
Zoho ManageEngine Applications Manager 12 through 14 allows FaultTemplateOptions.jsp resourceid SQL injection. Subsequently, an unauthenticated user can gain the authority of SYSTEM on the server by uploading a malicious file via the "Execute Program Action(s)" feature.
- CVSS 3.0
- 9.8 CRITICALCVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- EPSS
- 16.97% probability · 97th percentile
- CISA KEV
- Not listed
- Weakness
- CWE-89
- Affected
- zohocorp/manageengine applications manager
- Source
- cve@mitre.org
References
- http://packetstormsecurity.com/files/152607/ManageEngine-Applications-Manager-14.0-SQL-Injection-Command-Injection.htmlExploit, Third Party Advisory, VDB Entry
- https://pentest.com.tr/exploits/ManageEngine-App-Manager-14-Auth-Bypass-Remote-Command-Execution.htmlExploit, Third Party Advisory
- https://www.exploit-db.com/exploits/46740Exploit, Third Party Advisory, VDB Entry
- https://www.exploit-db.com/exploits/46740/Exploit, Third Party Advisory, VDB Entry
- https://www.manageengine.com/products/applications_manager/security-updates/security-updates-cve-2019-11469.htmlVendor Advisory
- http://packetstormsecurity.com/files/152607/ManageEngine-Applications-Manager-14.0-SQL-Injection-Command-Injection.htmlExploit, Third Party Advisory, VDB Entry
- https://pentest.com.tr/exploits/ManageEngine-App-Manager-14-Auth-Bypass-Remote-Command-Execution.htmlExploit, Third Party Advisory
- https://www.exploit-db.com/exploits/46740Exploit, Third Party Advisory, VDB Entry
- https://www.exploit-db.com/exploits/46740/Exploit, Third Party Advisory, VDB Entry
- https://www.manageengine.com/products/applications_manager/security-updates/security-updates-cve-2019-11469.htmlVendor Advisory
Source: NVD record, EPSS from FIRST.org, KEV from CISA. Refreshed daily.