Zabbix 修复开源企业网络监控工具中严重的SQLi漏洞
2024-12-3 18:3:0 Author: mp.weixin.qq.com(查看原文) 阅读量:4 收藏

 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

Zabbix 提醒称其开源企业网络监控解决方案中存在一个严重漏洞,可导致攻击者注入任意SQL查询并攻陷数据或系统。

该漏洞的编号是CVE-2024-42327(CVSS评分9.9),位于任何拥有API访问权限可访问的一个函数中。Zabbix 公司发布安全公告提到,“Zabbix 前端上拥有默认用户角色的非管理员用户账户,或者其它具有API访问权限的角色可利用该漏洞。addRelatedObjects 函数中的CUser 类中存在一个SQLi 漏洞。任何具有API访问权限的用户均可从 Cuser.get 函数中调用 addRelatedObjects 函数。”

Qualys 公司分析指出,利用该漏洞可导致攻击者提升权限并获得对易受攻击 Zabbix 服务器的完全控制权限。该公司已发现超过8.3万台暴露在互联网中的 Zabbix 服务器。

Zabbix 公司提到,该漏洞影响 Zabbix 6.0.0至6.0.31、6.4.0至6.4.16以及7.0.0版本。

尽管关于CVE-2024-42327的安全公告在上周发布,但补丁已包含在7月份发布的6.0.32rc1、6.4.17rc1以及7.0.1rc1版本中。

已打补丁版本还修复了认证绕过漏洞CVE-2024-36466(CVSS评分8.8),它可导致攻击者签名伪造的zbx_session cookie 并以管理员权限登录。Zabbix 7.0.1rc1 还修复了一个不受控的资源耗尽漏洞CVE-2024-36462,它可触发DoS 条件。

Zabbix 公司并未提及这些漏洞是否已遭在野利用,建议用户尽快更新至打补丁版本。该公司提到,其监控解决方案用于全球各行各业如教育、金融、视频、医疗、IT、制造以及零售等。

代码卫士试用地址:https://codesafe.qianxin.com
开源卫士试用地址:https://oss.qianxin.com


推荐阅读

CISA:攻击者正在利用开源Zabbix服务器中的多个漏洞!

很多中小企业都在用的3款开源软件被曝多个漏洞

大企业都在用的开源 ForgeRock OpenAM 被曝预认证 RCE 0day

速修复!开源企业自动化软件 Apache OFBiz 出现严重的 RCE 漏洞

FBI紧急警告:黑客利用开源SonarQube实例窃取政府和企业源代码

原文链接

https://www.securityweek.com/critical-vulnerability-found-in-zabbix-network-monitoring-tool/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

    觉得不错,就点个 “在看” 或 "” 吧~


文章来源: https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&mid=2247521662&idx=1&sn=f6345622bb66821f5bf5fcb0e222aa43&chksm=ea94a414dde32d028c675ddcd14b0de88fa05b1d2e477b937d155ee4040b22bf2be4dd0c664b&scene=58&subscene=0#rd
如有侵权请联系:admin#unsafe.sh