CVE-2020-14008: Malicious File Upload
Published Sep 4, 2020
·Updated
Zoho ManageEngine Applications Manager 14710 and before allows an authenticated admin user to upload a vulnerable jar in a specific location, which leads to remote code execution.
Affected Software
87 affected components
ZohoCorp ManageEngine Applications Manager<=13.0
ZohoCorp ManageEngine Applications Manager=14.0
ZohoCorp ManageEngine Applications Manager=14.0-build14000
ZohoCorp ManageEngine Applications Manager=14.0-build14010
ZohoCorp ManageEngine Applications Manager=14.0-build14020
ZohoCorp ManageEngine Applications Manager=14.0-build14030
ZohoCorp ManageEngine Applications Manager=14.0-build14040
ZohoCorp ManageEngine Applications Manager=14.0-build14050
ZohoCorp ManageEngine Applications Manager=14.0-build14060
ZohoCorp ManageEngine Applications Manager=14.0-build14070
ZohoCorp ManageEngine Applications Manager=14.0-build14071
ZohoCorp ManageEngine Applications Manager=14.0-build14072
ZohoCorp ManageEngine Applications Manager=14.0-build14073
ZohoCorp ManageEngine Applications Manager=14.0-build14080
ZohoCorp ManageEngine Applications Manager=14.0-build14090
ZohoCorp ManageEngine Applications Manager=14.0-build14100
ZohoCorp ManageEngine Applications Manager=14.0-build14110
ZohoCorp ManageEngine Applications Manager=14.0-build14120
ZohoCorp ManageEngine Applications Manager=14.0-build14130
ZohoCorp ManageEngine Applications Manager=14.0-build14140
ZohoCorp ManageEngine Applications Manager=14.0-build14150
ZohoCorp ManageEngine Applications Manager=14.0-build14160
ZohoCorp ManageEngine Applications Manager=14.0-build14170
ZohoCorp ManageEngine Applications Manager=14.0-build14180
ZohoCorp ManageEngine Applications Manager=14.0-build14190
ZohoCorp ManageEngine Applications Manager=14.0-build14200
ZohoCorp ManageEngine Applications Manager=14.0-build14210
ZohoCorp ManageEngine Applications Manager=14.0-build14220
ZohoCorp ManageEngine Applications Manager=14.0-build14230
ZohoCorp ManageEngine Applications Manager=14.0-build14240
ZohoCorp ManageEngine Applications Manager=14.0-build14250
ZohoCorp ManageEngine Applications Manager=14.0-build14260
ZohoCorp ManageEngine Applications Manager=14.0-build14261
ZohoCorp ManageEngine Applications Manager=14.0-build14262
ZohoCorp ManageEngine Applications Manager=14.0-build14270
ZohoCorp ManageEngine Applications Manager=14.0-build14280
ZohoCorp ManageEngine Applications Manager=14.0-build14290
ZohoCorp ManageEngine Applications Manager=14.0-build14300
ZohoCorp ManageEngine Applications Manager=14.0-build14310
ZohoCorp ManageEngine Applications Manager=14.0-build14330
ZohoCorp ManageEngine Applications Manager=14.0-build14331
ZohoCorp ManageEngine Applications Manager=14.0-build14332
ZohoCorp ManageEngine Applications Manager=14.0-build14340
ZohoCorp ManageEngine Applications Manager=14.0-build14350
ZohoCorp ManageEngine Applications Manager=14.0-build14360
ZohoCorp ManageEngine Applications Manager=14.0-build14361
ZohoCorp ManageEngine Applications Manager=14.0-build14370
ZohoCorp ManageEngine Applications Manager=14.0-build14380
ZohoCorp ManageEngine Applications Manager=14.0-build14390
ZohoCorp ManageEngine Applications Manager=14.0-build14400
ZohoCorp ManageEngine Applications Manager=14.0-build14401
ZohoCorp ManageEngine Applications Manager=14.0-build14410
ZohoCorp ManageEngine Applications Manager=14.0-build14420
ZohoCorp ManageEngine Applications Manager=14.0-build14430
ZohoCorp ManageEngine Applications Manager=14.0-build14440
ZohoCorp ManageEngine Applications Manager=14.0-build14450
ZohoCorp ManageEngine Applications Manager=14.0-build14460
ZohoCorp ManageEngine Applications Manager=14.0-build14470
ZohoCorp ManageEngine Applications Manager=14.0-build14480
ZohoCorp ManageEngine Applications Manager=14.0-build14490
ZohoCorp ManageEngine Applications Manager=14.0-build14500
ZohoCorp ManageEngine Applications Manager=14.0-build14510
ZohoCorp ManageEngine Applications Manager=14.0-build14520
ZohoCorp ManageEngine Applications Manager=14.0-build14530
ZohoCorp ManageEngine Applications Manager=14.0-build14531
ZohoCorp ManageEngine Applications Manager=14.0-build14532
ZohoCorp ManageEngine Applications Manager=14.0-build14533
ZohoCorp ManageEngine Applications Manager=14.0-build14540
ZohoCorp ManageEngine Applications Manager=14.0-build14550
ZohoCorp ManageEngine Applications Manager=14.0-build14560
ZohoCorp ManageEngine Applications Manager=14.0-build14570
ZohoCorp ManageEngine Applications Manager=14.0-build14580
ZohoCorp ManageEngine Applications Manager=14.0-build14590
ZohoCorp ManageEngine Applications Manager=14.0-build14600
ZohoCorp ManageEngine Applications Manager=14.0-build14610
ZohoCorp ManageEngine Applications Manager=14.0-build14620
ZohoCorp ManageEngine Applications Manager=14.0-build14630
ZohoCorp ManageEngine Applications Manager=14.0-build14660
ZohoCorp ManageEngine Applications Manager=14.0-build14670
ZohoCorp ManageEngine Applications Manager=14.0-build14681
ZohoCorp ManageEngine Applications Manager=14.0-build14682
ZohoCorp ManageEngine Applications Manager=14.0-build14683
ZohoCorp ManageEngine Applications Manager=14.0-build14684
ZohoCorp ManageEngine Applications Manager=14.0-build14685
ZohoCorp ManageEngine Applications Manager=14.0-build14690
ZohoCorp ManageEngine Applications Manager=14.0-build14700
ZohoCorp ManageEngine Applications Manager=14.0-build14710
Event History
Sep 4, 2020
CVE Published
via MITRE·02:14 PM
Data Sourced
via MITRE·02:14 PM
Description
Frequently Asked Questions
1
What is the severity of CVE-2020-14008?
CVE-2020-14008 has a high severity rating due to its potential for remote code execution by an authenticated user.
2
How do I fix CVE-2020-14008?
To fix CVE-2020-14008, upgrade Zoho ManageEngine Applications Manager to version 14.0 build 14730 or later.
3
Who is affected by CVE-2020-14008?
CVE-2020-14008 affects multiple versions of Zoho ManageEngine Applications Manager, specifically versions prior to 14.0 build 14730.
4
What type of vulnerability is CVE-2020-14008?
CVE-2020-14008 is a remote code execution vulnerability that can be exploited by an authenticated administrator.
5
Can CVE-2020-14008 be exploited without authentication?
No, CVE-2020-14008 requires authentication as an admin user to exploit the vulnerability.