Vulnerability Database

383,463

Total vulnerabilities in the database

CVE-2018-20173 — zohocorp / manageengine_opmanager

Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')

Zoho ManageEngine OpManager 12.3 before 123238 allows SQL injection via the getGraphData API.

  • Published: Dec 17, 2018
  • Updated: Sep 14, 2026
  • CVE: CVE-2018-20173
  • Severity: High
  • Exploit:
  • CISA KEV:

CVSS v2:

  • Severity: High
  • Score: 7.5
  • AV:N/AC:L/Au:N/C:P/I:P/A:P

CWEs:

OWASP TOP 10:

Software Affected versions
zohocorp / manageengine_opmanager = 12.3-build12300
zohocorp / manageengine_opmanager = 12.3-build123001
zohocorp / manageengine_opmanager = 12.3-build123002
zohocorp / manageengine_opmanager = 12.3-build123003
zohocorp / manageengine_opmanager = 12.3-build123004
zohocorp / manageengine_opmanager = 12.3-build123005
zohocorp / manageengine_opmanager = 12.3-build123006
zohocorp / manageengine_opmanager = 12.3-build123007
zohocorp / manageengine_opmanager = 12.3-build123008
zohocorp / manageengine_opmanager = 12.3-build123009
zohocorp / manageengine_opmanager = 12.3-build123010
zohocorp / manageengine_opmanager = 12.3-build123011
zohocorp / manageengine_opmanager = 12.3-build123012
zohocorp / manageengine_opmanager = 12.3-build123013
zohocorp / manageengine_opmanager = 12.3-build123014
zohocorp / manageengine_opmanager = 12.3-build123015
zohocorp / manageengine_opmanager = 12.3-build123021
zohocorp / manageengine_opmanager = 12.3-build123022
zohocorp / manageengine_opmanager = 12.3-build123023
zohocorp / manageengine_opmanager = 12.3-build123024
zohocorp / manageengine_opmanager = 12.3-build123025
zohocorp / manageengine_opmanager = 12.3-build123026
zohocorp / manageengine_opmanager = 12.3-build123027
zohocorp / manageengine_opmanager = 12.3-build123028
zohocorp / manageengine_opmanager = 12.3-build123029
zohocorp / manageengine_opmanager = 12.3-build123030
zohocorp / manageengine_opmanager = 12.3-build123031
zohocorp / manageengine_opmanager = 12.3-build123032
zohocorp / manageengine_opmanager = 12.3-build123033
zohocorp / manageengine_opmanager = 12.3-build123034
zohocorp / manageengine_opmanager = 12.3-build123035
zohocorp / manageengine_opmanager = 12.3-build123036
zohocorp / manageengine_opmanager = 12.3-build123037
zohocorp / manageengine_opmanager = 12.3-build123043
zohocorp / manageengine_opmanager = 12.3-build123044
zohocorp / manageengine_opmanager = 12.3-build123045
zohocorp / manageengine_opmanager = 12.3-build123046
zohocorp / manageengine_opmanager = 12.3-build123047
zohocorp / manageengine_opmanager = 12.3-build123048
zohocorp / manageengine_opmanager = 12.3-build123049
zohocorp / manageengine_opmanager = 12.3-build123050
zohocorp / manageengine_opmanager = 12.3-build123051
zohocorp / manageengine_opmanager = 12.3-build123052
zohocorp / manageengine_opmanager = 12.3-build123053
zohocorp / manageengine_opmanager = 12.3-build123054
zohocorp / manageengine_opmanager = 12.3-build123055
zohocorp / manageengine_opmanager = 12.3-build123056
zohocorp / manageengine_opmanager = 12.3-build123057
zohocorp / manageengine_opmanager = 12.3-build123062
zohocorp / manageengine_opmanager = 12.3-build123063
zohocorp / manageengine_opmanager = 12.3-build123064
zohocorp / manageengine_opmanager = 12.3-build123065
zohocorp / manageengine_opmanager = 12.3-build123066
zohocorp / manageengine_opmanager = 12.3-build123067
zohocorp / manageengine_opmanager = 12.3-build123068
zohocorp / manageengine_opmanager = 12.3-build123069
zohocorp / manageengine_opmanager = 12.3-build123070
zohocorp / manageengine_opmanager = 12.3-build123076
zohocorp / manageengine_opmanager = 12.3-build123077
zohocorp / manageengine_opmanager = 12.3-build123078
zohocorp / manageengine_opmanager = 12.3-build123079
zohocorp / manageengine_opmanager = 12.3-build123080
zohocorp / manageengine_opmanager = 12.3-build123081
zohocorp / manageengine_opmanager = 12.3-build123082
zohocorp / manageengine_opmanager = 12.3-build123083
zohocorp / manageengine_opmanager = 12.3-build123084
zohocorp / manageengine_opmanager = 12.3-build123086
zohocorp / manageengine_opmanager = 12.3-build123090
zohocorp / manageengine_opmanager = 12.3-build123091
zohocorp / manageengine_opmanager = 12.3-build123092
zohocorp / manageengine_opmanager = 12.3-build123192
zohocorp / manageengine_opmanager = 12.3-build123193
zohocorp / manageengine_opmanager = 12.3-build123194
zohocorp / manageengine_opmanager = 12.3-build123195
zohocorp / manageengine_opmanager = 12.3-build123196
zohocorp / manageengine_opmanager = 12.3-build123197
zohocorp / manageengine_opmanager = 12.3-build123198
zohocorp / manageengine_opmanager = 12.3-build123204
zohocorp / manageengine_opmanager = 12.3-build123205
zohocorp / manageengine_opmanager = 12.3-build123206
zohocorp / manageengine_opmanager = 12.3-build123207
zohocorp / manageengine_opmanager = 12.3-build123208
zohocorp / manageengine_opmanager = 12.3-build123222
zohocorp / manageengine_opmanager = 12.3-build123223
zohocorp / manageengine_opmanager = 12.3-build123224
zohocorp / manageengine_opmanager = 12.3-build123229
zohocorp / manageengine_opmanager = 12.3-build123230
zohocorp / manageengine_opmanager = 12.3-build123231
zohocorp / manageengine_opmanager = 12.3-build123237

Frequently Asked Questions

A security vulnerability is a weakness in software, hardware, or configuration that can be exploited to compromise confidentiality, integrity, or availability. Many vulnerabilities are tracked as CVEs (Common Vulnerabilities and Exposures), which provide a standardized identifier so teams can coordinate patching, mitigation, and risk assessment across tools and vendors.

CVSS (Common Vulnerability Scoring System) estimates technical severity, but it doesn't automatically equal business risk. Prioritize using context like internet exposure, affected asset criticality, known exploitation (proof-of-concept or in-the-wild), and whether compensating controls exist. A "Medium" CVSS on an exposed, production system can be more urgent than a "Critical" on an isolated, non-production host.

A vulnerability is the underlying weakness. An exploit is the method or code used to take advantage of it. A zero-day is a vulnerability that is unknown to the vendor or has no publicly available fix when attackers begin using it. In practice, risk increases sharply when exploitation becomes reliable or widespread.

Recurring findings usually come from incomplete Asset Discovery, inconsistent patch management, inherited images, and configuration drift. In modern environments, you also need to watch the software supply chain: dependencies, containers, build pipelines, and third-party services can reintroduce the same weakness even after you patch a single host. Unknown or unmanaged assets (often called Shadow IT) are a common reason the same issues resurface.

Use a simple, repeatable triage model: focus first on externally exposed assets, high-value systems (identity, VPN, email, production), vulnerabilities with known exploits, and issues that enable remote code execution or privilege escalation. Then enforce patch SLAs and track progress using consistent metrics so remediation is steady, not reactive.

SynScan combines attack surface monitoring and continuous security auditing to keep your inventory current, flag high-impact vulnerabilities early, and help you turn raw findings into a practical remediation plan.