Zabbix Server SQL注入漏洞(CVE-2024-22120)

admin 2024年5月24日23:44:23评论21 views字数 847阅读2分49秒阅读模式

Zabbix Server SQL注入漏洞(CVE-2024-22120)

Zabbix Server SQL注入漏洞

(CVE-2024-22120)

Zabbix是一款功能强大的企业级开源监控解决方案,旨在帮助组织监控和管理其IT基础设施。通过一个基于WEB的界面,Zabbix可以监控各种IT资产,包括服务器、虚拟机、网络设备、应用程序和数据库等。Zabbix支持分布式监控,能够收集、处理和分析大量的数据,提供全面的可视化和告警机制。其核心组件包括Zabbix Server、Zabbix Agent和Zabbix Web界面,确保用户能够实时监控系统性能、检测故障并快速响应。

01 漏洞描述

漏洞类型:Zabbix Server SQL注入漏洞

简述:CVE-2024-22120是Zabbix Server组件中的一个高危SQL注入漏洞,CVSS评分为9.1。该漏洞存在于audit.c文件的zbx_auditlog_global_script函数中,由于clientip字段未进行充分的输入验证,经过身份验证的攻击者可以利用此漏洞进行SQL时间盲注攻击,从而获取数据库中的敏感信息,甚至可能提升权限至管理员或执行远程代码。目前,该漏洞的Poc已经公开

Zabbix Server SQL注入漏洞(CVE-2024-22120)

漏洞截图:

Zabbix Server SQL注入漏洞(CVE-2024-22120)

02 漏洞影响版本

受影响的Zabbix版本包括:

  • Zabbix 6.0.0 - 6.0.27
  • Zabbix 6.4.0 - 6.4.12
  • Zabbix 7.0.0alpha1 - 7.0.0beta1

03 漏洞修复方案

目前该漏洞已经被修复,受影响的用户应立即升级到以下版本或更高版本

  • Zabbix 6.0.28rc1
  • Zabbix 6.4.13rc1
  • Zabbix 7.0.0beta2

04 参考链接

http://www.dfxy.net/xxzx/2024/0521/c1137a25518/page.htm

https://github.com/W01fh4cker/CVE-2024-22120-RCE?tab=readme-ov-file

END

Zabbix Server SQL注入漏洞(CVE-2024-22120)

原文始发于微信公众号(锋刃科技):Zabbix Server SQL注入漏洞(CVE-2024-22120)

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年5月24日23:44:23
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   Zabbix Server SQL注入漏洞(CVE-2024-22120)https://cn-sec.com/archives/2772290.html

发表评论

匿名网友 填写信息