Time Based SQL Injection in Zabbix Server Audit Log
97Vexday Risk Score
Priorize a correção. Ela exploração observada pelo VulnCheck e tem prova de conceito pública.
ssvc Actcvss 9.1epss 77%
da publicação à arma3 dias
Publicada no NVD17 de mai.
1ª PoC+3d
VulnCheck+306d
probabilidade de exploração
77%top 1% das CVEs
exploração observada
simVulnCheck
8 exploit(s) público(s)
Zabbix server can perform command execution for configured scripts. After command is executed, audit entry is added to "Audit Log". Due to "clientip" field is not sanitized, it is possible to injection SQL into "clientip" and exploit time based blind SQL injection.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Produtos afetados
Zabbix · ZabbixPoCs públicas encontradas — 8
githubgithub.com/W01fh4cker/CVE-2024-22120-RCE★ 140githubgithub.com/isPique/CVE-2024-22120-RCE-with-gopher★ 3githubgithub.com/g4nkd/CVE-2024-22120-RCE-with-gopher★ 3githubgithub.com/darkbytehunter/CVE-2024-22120-RCE-with-gopher★ 1vulncheckvulncheck.com/xdb/443fa66d8c40não verificadovulncheckvulncheck.com/xdb/01906d16fb19não verificadovulncheckvulncheck.com/xdb/64c958db1eb4não verificadovulncheckvulncheck.com/xdb/2bda0949f6d2não verificado⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.
Referências
https://support.zabbix.com/browse/ZBX-24505