CVE-2023-25826
Remote Code Execution in OpenTSDB
Vexday Risk Score
75Prioridade alta
Decisão SSVC (CISA)
Attend
PoC disponível → acompanhar de perto
CVSS 9.8EPSS 35.6%KEV nãoPoC públicaNuclei —Metasploit simPatch —
Ciclo de vida
03 mai 2023Publicada no NVD
01 jul 2023Exploit Metasploit disponível
Recomendação: Planejar correção próxima — já existe PoC pública.
Due to insufficient validation of parameters passed to the legacy HTTP query API, it is possible to inject crafted OS commands into multiple parameters and execute malicious code on the OpenTSDB host system. This exploit exists due to an incomplete fix that was made when this vulnerability was previously disclosed as CVE-2020-35476. Regex validation that was implemented to restrict allowed input to the query API does not work as intended, allowing crafted commands to bypass validation.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
OpenTSDB · OpenTSDBPoCs públicas encontradas — 1
cve_referencepacketstormsecurity.com/files/174570/OpenTSDB-2.4.1-Unauthenticated-Command-Injection.htmlnão verificado⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.
Quer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →