← All CVEs

CVE-2022-29081

critical · 9.8

A public exploit / detection template exists

Weaponised detection is publicly available, which meaningfully raises real-world risk regardless of CVSS. nuclei-templates

Zoho ManageEngine Access Manager Plus before 4302, Password Manager Pro before 12007, and PAM360 before 5401 are vulnerable to access-control bypass on a few Rest API URLs (for SSOutAction. SSLAction. LicenseMgr. GetProductDetails. GetDashboard. FetchEvents. and Synchronize) via the ../RestAPI substring.

9.8
CVSS
83.5%
EPSS (exploit prob.)
100th
EPSS percentile
2022-04-28
Published

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Weaknesses

CWE-22

Affected products

VendorProductAffected versions
zohocorpmanageengine_access_manager_plus4.0
zohocorpmanageengine_access_manager_plus4.1
zohocorpmanageengine_access_manager_plus4.1
zohocorpmanageengine_access_manager_plus4.2
zohocorpmanageengine_access_manager_plus4.2
zohocorpmanageengine_access_manager_plus4.2
zohocorpmanageengine_access_manager_plus4.2
zohocorpmanageengine_access_manager_plus4.3
zohocorpmanageengine_access_manager_plus4.3
zohocorpmanageengine_pam3604.0
zohocorpmanageengine_pam3604.0
zohocorpmanageengine_pam3604.1
zohocorpmanageengine_pam3604.1
zohocorpmanageengine_pam3604.5
zohocorpmanageengine_pam3604.5
zohocorpmanageengine_pam3605.0
zohocorpmanageengine_pam3605.0
zohocorpmanageengine_pam3605.0
zohocorpmanageengine_pam3605.0
zohocorpmanageengine_pam3605.0
zohocorpmanageengine_pam3605.1
zohocorpmanageengine_pam3605.2
zohocorpmanageengine_pam3605.3
zohocorpmanageengine_pam3605.3
zohocorpmanageengine_pam3605.3
zohocorpmanageengine_pam3605.4
zohocorpmanageengine_password_manager_pro10.1
zohocorpmanageengine_password_manager_pro10.1
zohocorpmanageengine_password_manager_pro10.2
zohocorpmanageengine_password_manager_pro10.3
zohocorpmanageengine_password_manager_pro10.3
zohocorpmanageengine_password_manager_pro10.3
zohocorpmanageengine_password_manager_pro10.4
zohocorpmanageengine_password_manager_pro10.4
zohocorpmanageengine_password_manager_pro10.4
zohocorpmanageengine_password_manager_pro11.1
zohocorpmanageengine_password_manager_pro11.1
zohocorpmanageengine_password_manager_pro11.1
zohocorpmanageengine_password_manager_pro11.1
zohocorpmanageengine_password_manager_pro11.2

Check a specific version with /api/v1/cve/match.

References

Query this programmatically:

curl https://evil-db.io/api/v1/cve/CVE-2022-29081