CVE-2014-7864 EXPLOIT
7.5
HIGH · CVSS 2.0 · EPSS 22.7% (pctl 98)
Patch early
A public exploit exists.
Description
Multiple SQL injection vulnerabilities in the FailOverHelperServlet (aka FailServlet) servlet in ZOHO ManageEngine OpManager 8 through 11.5 build 11400 and IT360 10.5 and earlier allow remote attackers and remote authenticated users to execute arbitrary SQL commands via the (1) customerName or (2) serverRole parameter in a standbyUpdateInCentral operation to servlet/com.adventnet.me.opmanager.servlet.FailOverHelperServlet.
Scoring
| CVSS | 7.5 (HIGH, v2.0) |
|---|---|
| Vector | AV:N/AC:L/Au:N/C:P/I:P/A:P |
| EPSS | 22.67% — more likely to be exploited than 98% of all CVEs |
| Weakness | CWE-89 |
| On CISA KEV | no |
| Public exploit | yes |
| Published | 2015-02-04 |
| Last modified | 2026-06-17 |
Affected (1)
| Vendor | Product |
|---|---|
| zohocorp | manageengine opmanager |
Public exploits
| Source | Title | Date |
|---|---|---|
| exploit-db | ManageEngine OpManager / Applications Manager / IT360 - 'FailOverServlet' Multiple Vulnerabilities | 2015-02-09 |
References
- http://packetstormsecurity.com/files/130162/ManageEngine-File-Download-Content-Disclosure-SQL-Injection.html
- http://seclists.org/fulldisclosure/2015/Jan/114
- http://www.securityfocus.com/archive/1/534575/100/0/threaded
- https://exchange.xforce.ibmcloud.com/vulnerabilities/100555
- https://raw.githubusercontent.com/pedrib/PoC/master/ManageEngine/me_failservlet.txt
- https://support.zoho.com/portal/manageengine/helpcenter/articles/vulnerabilities-in-failoverhelperservlet
- http://packetstormsecurity.com/files/130162/ManageEngine-File-Download-Content-Disclosure-SQL-Injection.html
- http://seclists.org/fulldisclosure/2015/Jan/114
- http://www.securityfocus.com/archive/1/534575/100/0/threaded
- https://exchange.xforce.ibmcloud.com/vulnerabilities/100555
- https://raw.githubusercontent.com/pedrib/PoC/master/ManageEngine/me_failservlet.txt
- https://support.zoho.com/portal/manageengine/helpcenter/articles/vulnerabilities-in-failoverhelperservlet
→ the Explorer · watch your stack · NVD