成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

IT監控開源軟件Nagios曝13個漏洞,攻擊鏈完整

安全 漏洞
Nagios是應用廣泛的一種免費開源的IT 監控軟件,一般來說,Nagios能夠監控幾乎所有類型的組件,例如網絡協議、操作系統、系統指標、應用程序、服務、Web服務器、網站,中間件等。

根據最新消息,Nagios軟件中包含13個漏洞,極有可能被惡意利用,使得攻擊者可以劫持基礎設施。漏洞涵蓋了遠程代碼執行和特權升級。

[[401552]]

完整的漏洞列表

CVE-2020-28903 – Nagios XI中的XSS漏洞,攻擊者可以控制融合服務器。

CVE-2020-28905 – Nagios Fusion可實現遠程代碼執行進行身份驗證

CVE-2020-28902 –通過對cmd_subsys.php中的時區參數進行命令注入,將Nagios Fusion特權從apache升級到nagios

CVE-2020-28901 –通過對cmd_subsys.php中component_dir參數的命令注入,將Nagios Fusion特權從apache升級到nagios

CVE-2020-28904 –通過安裝惡意組件將Nagios Fusion特權從apache升級到nagios

CVE-2020-28900 – 通過upgrade_to_latest.sh將Nagios Fusion和XI特權從Nagios升級到root

CVE-2020-28907 – 通過upgrade_to_latest.sh將Nagios Fusion特權從apache升級到root并修改了代理配置。

CVE-2020-28906 –通過修改fusion-sys.cfg / xi-sys.cfg,將Nagios Fusion和XI特權從nagios升級到root

CVE-2020-28909 –通過修改可以作為sudo執行的腳本,將Nagios Fusion特權從nagios升級到root

CVE-2020-28908 –通過cmd_subsys.php中的命令注入,將Nagios Fusion特權從apache升級到nagios

CVE-2020-28911 – Nagios Fusion信息泄露:低權限用戶可以發現用于對融合服務器進行身份驗證的密碼

CVE-2020-28648 – Nagios XI認證遠程代碼執行

CVE-2020-28910 – Nagios XI getprofile.sh特權升級

其中,最嚴重的漏洞(CVE-2020-28648)作為一個不正確的輸入驗證漏洞,主要存在于Nagios XI的自動發現組件中,可以被經過身份驗證的攻擊者用來執行遠程代碼,該漏洞CVSS評分為8.8,影響到5.7.5之前的版本。一旦攻擊者損害了在一個客戶站點上的Nagios軟件安裝,就可以將受污染的數據發送到上游Nagios Fusion服務器,攻擊所有其他客戶。

攻擊鏈

為了更好地理解危害性,研究人員設計了一個包含漏洞利用的攻擊鏈:

  • 使用RCE和特權升級,在受感染客戶站點的Nagios XI服務器上獲得根級代碼執行
  • 污染返回到Nagios Fusion的數據從而觸發XSS
  • 利用觸發XSS的會話,使RCE和Priv危害Nagios Fusion服務器
  • 獲得憑據并利用其余客戶站點上的 XI服務器進行攻擊
1621910698_60ac64aa4891e11929468.png!small?1621910699071

綜上所述,Nagios中發現的漏洞具備利用可能及危害性,此類針對開源軟件的攻擊將對目標組織產生巨大影響。

注:研究人員在2020年10月向Nagios報告了這些漏洞,且該公司在11月對這些漏洞進行了處理。

參考來源:securityaffairs

【責任編輯:趙寧寧 TEL:(010)68476606】

 

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2023-09-21 22:34:56

2012-02-22 22:21:15

nagios開源

2025-02-12 14:27:59

2021-05-28 11:03:14

網絡監控Nagios漏洞

2017-02-08 14:20:00

2025-05-29 08:42:28

2023-12-12 20:52:22

2015-03-12 11:35:48

開源軟件Xen安全漏洞

2015-03-12 09:08:58

Xen云服務暫停開源

2025-02-19 10:47:18

2011-04-14 14:08:17

2011-03-21 13:10:15

Nagios監控

2011-12-20 09:03:05

2011-03-28 16:23:23

nagios開源監控

2021-07-28 22:41:43

開源軟件漏洞攻擊

2025-03-06 16:38:19

2015-06-18 10:19:11

2011-03-28 16:37:38

2021-07-14 17:17:45

0day漏洞惡意代碼

2021-11-27 16:47:48

Windows 11操作系統微軟
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 日本三级网站在线 | 久操av在线 | 精品视频亚洲 | 国产成年人视频 | 国产精品一区二区久久 | 中文字幕亚洲精品 | 在线看亚洲 | 中国黄色毛片视频 | 精品日韩一区二区 | 热久久久 | 国产精品视频一二三 | 久久久久久久久久久一区二区 | 久久久久亚洲精品 | 精品一区二区av | 一级高清免费毛片 | 午夜精品久久久久久久久久久久 | 欧美亚洲在线视频 | 成人国产精品久久久 | 男人天堂社区 | 欧美一区免费 | 亚洲色图50p| 91资源在线 | 亚洲福利一区二区 | 不卡在线视频 | 91精品国产91久久综合桃花 | 中文字幕在线第二页 | 国产午夜精品一区二区三区嫩草 | 欧美一区二区免费在线 | 国产乱一区二区三区视频 | 成人欧美一区二区三区黑人孕妇 | 亚洲精品4| 国产日韩欧美二区 | 国产在线精品一区 | 久久久久综合 | 亚洲精品久久久一区二区三区 | 三级视频在线观看电影 | 国产一区二区三区视频 | 国产 欧美 日韩 一区 | 久久久久国产 | 久久久免费在线观看 | 国产精品不卡视频 |