成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

知名開(kāi)源監(jiān)控系統(tǒng)Zabbix存在SQL注入漏洞

安全
Qualys公司對(duì)于該漏洞進(jìn)行分析,指出利用這個(gè)漏洞可能允許攻擊者提升權(quán)限并獲得對(duì)易受攻擊的Zabbix服務(wù)器的完全控制,且目前已經(jīng)發(fā)現(xiàn),有超過(guò)83000個(gè)暴露在互聯(lián)網(wǎng)上的Zabbix服務(wù)器。

Zabbix 存在 SQL 注入漏洞(CVE-2024-42327),該漏洞是由于在 Zabbix前端的CUser類中的addRelatedObjects函數(shù)未對(duì)輸入數(shù)據(jù)進(jìn)行充分驗(yàn)證和轉(zhuǎn)義,導(dǎo)致具有API訪問(wèn)權(quán)限的惡意用戶可以通過(guò)user.get API傳遞特制輸入觸發(fā)SQL注入攻擊,進(jìn)而利用該漏洞實(shí)現(xiàn)權(quán)限提升或訪問(wèn)敏感數(shù)據(jù)。

Zabbix是一個(gè)基于WEB界面的提供分布式系統(tǒng)監(jiān)視以及網(wǎng)絡(luò)監(jiān)視功能的企業(yè)級(jí)開(kāi)源監(jiān)控解決方案,可以用來(lái)監(jiān)控服務(wù)器、硬件、網(wǎng)絡(luò)等。

該漏洞位于user.get API端點(diǎn),任何具有API訪問(wèn)權(quán)限的非管理員用戶均可利用,包括默認(rèn)的“用戶”角色。利用這一漏洞,攻擊者可以通過(guò)操控特定的API調(diào)用,注入惡意SQL代碼,從而獲得未授權(quán)的訪問(wèn)和控制權(quán)限,進(jìn)而完全控制Zabbix實(shí)例,導(dǎo)致敏感監(jiān)控?cái)?shù)據(jù)和連接系統(tǒng)的泄露。

Qualys公司對(duì)于該漏洞進(jìn)行分析,指出利用這個(gè)漏洞可能允許攻擊者提升權(quán)限并獲得對(duì)易受攻擊的Zabbix服務(wù)器的完全控制,且目前已經(jīng)發(fā)現(xiàn),有超過(guò)83000個(gè)暴露在互聯(lián)網(wǎng)上的Zabbix服務(wù)器。

漏洞具體信息如下:

漏洞等級(jí)

高危

受影響版本

目前受影響的Zabbix版本:

  • 6.0.0 <= Zabbix < 6.0.32rc1
  • 6.4.0 <= Zabbix < 6.4.17rc1
  • Zabbix 7.0.0

修復(fù)方案

目前官方已發(fā)布新版本修復(fù)該漏洞,建議受影響用戶升級(jí)到Zabbix 6.0.32rc1、Zabbix 6.4.17rc1、Zabbix 7.0.1rc1或更高版本。官網(wǎng)地址:https://www.zabbix.com/download

盡管關(guān)于CVE-2024-42327的咨詢僅在上周發(fā)布,但包含該問(wèn)題補(bǔ)丁的版本6.0.32rc1、6.4.17rc1和7.0.1rc1已于7月發(fā)布。這些修補(bǔ)版本還解決了另外一個(gè)漏洞,編號(hào)為CVE-2024-36466(CVSS評(píng)分為8.8)。該漏洞存在認(rèn)證繞過(guò)問(wèn)題,可能允許攻擊者簽署偽造的zbx_session cookie并以管理員權(quán)限登錄。

Zabbix版本7.0.1rc1還修復(fù)了CVE-2024-36462,這是一個(gè)不受控制的資源消耗漏洞,可能允許攻擊者造成拒絕服務(wù)(DoS)狀態(tài)。目前沒(méi)有發(fā)現(xiàn)該漏洞被公開(kāi)利用的情況,強(qiáng)烈建議用戶盡快安全最新版本,以修復(fù)上述漏洞。

參考來(lái)源:https://www.securityweek.com/critical-vulnerability-found-in-zabbix-network-monitoring-tool/

責(zé)任編輯:趙寧寧 來(lái)源: FreeBuf
相關(guān)推薦

2021-02-26 13:18:38

Node.js漏洞代碼

2015-07-09 14:36:12

2020-11-19 19:32:27

漏洞微軟Windows

2016-09-28 16:38:47

2024-11-26 17:35:56

2024-05-29 14:43:34

2009-02-12 10:14:16

2010-10-22 15:18:18

SQL注入漏洞

2009-11-02 13:47:09

2021-09-16 09:05:45

SQL注入漏洞網(wǎng)絡(luò)攻擊

2009-10-25 13:32:09

2009-12-24 10:40:09

2017-09-07 15:54:49

2024-11-29 15:58:43

2015-08-31 10:09:34

2015-07-13 09:21:27

2018-03-29 10:16:04

2014-12-04 15:01:13

2014-10-11 11:44:02

2009-10-23 13:08:23

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 91在线视频免费观看 | 精品国产黄a∨片高清在线 www.一级片 国产欧美日韩综合精品一区二区 | 亚洲国产情侣 | 91麻豆精品国产91久久久久久 | 日本精品久久久一区二区三区 | 国产在线观看一区二区 | 国产成人99久久亚洲综合精品 | 伊色综合久久之综合久久 | 国产精品亚洲第一区在线暖暖韩国 | 国产一区高清 | 欧美激情精品久久久久久 | 久久在线精品 | 久久99国产精品 | 亚洲91| 人人干免费| 欧美一级免费看 | 亚洲国产精品久久久久 | 亚洲精品久久久一区二区三区 | 免费成人av | 日韩欧美一二三区 | 综合另类| 黄色欧美在线 | 国产精品久久久久久久久久免费看 | 亚洲高清三级 | 91精品国产综合久久婷婷香蕉 | 日韩一区二区av | 日日操av | 欧美一级www片免费观看 | 国产激情视频 | 在线视频一区二区 | 福利久久| 免费在线观看一级毛片 | 国产福利91精品一区二区三区 | 中文字幕亚洲视频 | 国产色片| 国产精品久久久久久久久 | 欧美日韩不卡合集视频 | 日韩国产一区二区三区 | 在线播放一区 | 国产成人91视频 | 岛国在线免费观看 |