CVE-2025-10020CVE-2025-10020是Zohocorp ManageEngine ADManager Plus中存在的一个高危认证命令注入漏洞。该漏洞存在于产品的Custom Script(自定义脚本)组件中,允许具有低权限认证的攻击者通过网络远程注入并执行任意操作系统命令。ManageEngine ADManager Plus是Zoho公司推出的一款Active Directory管理和报表工具,广泛应用于企业IT环境中,用于简化AD账户、组、计算机、Exchange邮箱等对象的管理操作。由于该工具通常部署在企业核心IT基础设施中,并具备较高权限运行,因此一旦被攻击者利用,可能导致整个Active Directory域环境遭到严重破坏。该漏洞的CVSS 3.1评分为8.5分,属于高危级别,其攻击向量为网络(AV:N),攻击复杂度较高(AC:H),但仅需低权限认证(PR:L),无需用户交互(UI:N),且对机密性、完整性和可用性均产生高影响(C:H/I:H/A:H)。该漏洞的影响范围广泛,因为Custom Script功能是ADManager Plus的常用功能,允许管理员通过脚本自动化执行AD管理任务。攻击者可以利用此漏洞以运行该应用的服务账户权限执行任意命令,进而获取域控制器权限、窃取敏感数据、植入后门或进行横向移动,对企业网络安全构成严重威胁。Zoho公司已在8024及更高版本中修复了该漏洞,建议所有相关用户尽快升级。
该漏洞位于ManageEngine ADManager Plus的Custom Script组件中,其根本原因是该组件在处理用户输入的自定义脚本内容时,未对输入进行充分的验证和过滤,导致攻击者可以将恶意的操作系统命令嵌入到脚本字段中。由于Custom Script功能的设计初衷是允许管理员编写并执行脚本以自动化AD管理任务,因此该功能本身具备执行命令的能力,而漏洞的产生在于对脚本内容的过滤机制存在缺陷。攻击者首先需要拥有一个有效的ADManager Plus低权限账户,然后通过构造包含恶意命令注入payload的Custom Script内容,提交至服务端。服务端在解析和执行该脚本时,会将恶意payload作为合法命令执行,从而实现远程命令注入。由于该应用通常以高权限服务账户运行,注入的命令也将以该高权限身份执行,攻击者可借此执行任意系统命令,包括但不限于读取敏感文件、下载并执行恶意程序、修改系统配置、窃取凭据等。攻击复杂度被评定为高(AC:H),可能是因为注入payload需要满足特定的格式要求或绕过部分过滤逻辑。该漏洞的范围标记为S:C(Scope Changed),意味着攻击的影响超出了ADManager Plus应用本身,可能影响到整个底层操作系统和Active Directory环境。