CVE-2021-44077: Zoho ManageEngine ServiceDesk Plus - Remote Code Execution

2025-08-01 Zoho ManageEngine ServiceDesk Plus PoC Public

Description

Zoho ManageEngine ServiceDesk Plus before 11306, ServiceDesk Plus MSP before 10530, and SupportCenter Plus before 11014 are vulnerable to unauthenticated remote code execution.

PoC

id: CVE-2021-44077

info:
  name: Zoho ManageEngine ServiceDesk Plus - Remote Code Execution
  author: Adam Crosser,gy741
  severity: critical
  description: Zoho ManageEngine ServiceDesk Plus before 11306, ServiceDesk Plus MSP before 10530, and SupportCenter Plus before 11014 are vulnerable to unauthenticated remote code execution.
  impact: |
    Successful exploitation of this vulnerability could allow an attacker to execute arbitrary code on the affected system.
  remediation: |
    Apply the latest security patch or upgrade to a patched version of Zoho ManageEngine ServiceDesk Plus.
  reference:
    - https://www.cisa.gov/uscert/ncas/alerts/aa21-336a
    - https://unit42.paloaltonetworks.com/tiltedtemple-manageengine-servicedesk-plus/
    - https://github.com/horizon3ai/CVE-2021-44077
    - https://github.com/rapid7/metasploit-framework/blob/master/modules/exploits/windows/http/manageengine_servicedesk_plus_cve_2021_44077.rb
    - https://nvd.nist.gov/vuln/detail/CVE-2021-44077
  classification:
    cvss-metrics: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
    cvss-score: 9.8
    cve-id: CVE-2021-44077
    cwe-id: CWE-306
    epss-score: 0.93298
    epss-percentile: 0.99831
    cpe: cpe:2.3:a:zohocorp:manageengine_servicedesk_plus:11.1:11138:*:*:*:*:*:*
  metadata:
    max-request: 1
    vendor: zohocorp
    product: manageengine_servicedesk_plus
    shodan-query: http.title:"manageengine servicedesk plus"
    fofa-query: title="manageengine servicedesk plus"
    google-query: intitle:"manageengine servicedesk plus"
  tags: cve2021,cve,rce,kev,msf,zoho,manageengine,zohocorp,vkev,vuln

http:
  - method: GET
    path:
      - "{{BaseURL}}/RestAPI/ImportTechnicians"

    matchers-condition: and
    matchers:
      - type: word
        words:
          - '<form name="ImportTechnicians"'

      - type: status
        status:
          - 200
# digest: 490a00463044022047d1397ced0980f68c2d23b07565b469baccc9f622395733f26fa77dedc6f2b002207ef6075a71c81053cea2396ad59af67d8153f5075d88e3930ffd198bc8353660:922c64590222798bb761d5b6d8e72950

# Visit https://trap.biu.life/ to view exploit trends for this vulnerability.

References

Related Vulnerabilities