Zabbix < 1.8.18rc1 / 2.0.9rc1 / 2.1.7 多個 SQL 插入弱點

medium Nessus Plugin ID 70497

Synopsis

遠端 Web 應用程式可能受到多個 SQL 插入弱點影響。

描述

根據其自我報告的版本號碼,在遠端主機上接聽的 Zabbix 執行個體版本比 1.8.18rc1 / 2.0.9rc1 / 2.1.7 舊。因此可能受到多個 SQL 插入弱點影響。據報下列 API 方法和參數受到影響:

- alert.get 參數:time_from、time_till
- event.get 參數:object、source、eventid_from、eventid_till
- graphitem.get 參數:type
- graph.get 參數:type
- graphprototype.get 參數:type
- history.get 參數:time_from、time_till
- trigger.get 參數:lastChangeSince、lastChangeTill、min_severity
- triggerprototype.get 參數:min_severity
- usergroup.get 參數:status

此外,用於將圖表或地圖等物件新增至我的最愛的程式碼,據報也受到 SQL 插入攻擊影響。據報,「監控」區段中的「儀表板」、「圖表」、「地圖」、「最新資料」和「畫面」頁面受到影響。

請注意,Nessus 並未測試這些問題,而是依據 Zabbix 登入頁面上的版本。

解決方案

更新至 Zabbix 1.8.18rc1 / 2.0.9rc1 / 2.1.7 或更新版本。

另請參閱

http://www.nessus.org/u?1161f5f6

https://www.securityfocus.com/archive/1/528982/30/0/threaded

https://support.zabbix.com/browse/ZBX-7091

Plugin 詳細資訊

嚴重性: Medium

ID: 70497

檔案名稱: zabbix_frontend_1_8_18rc1.nasl

版本: 1.12

類型: remote

系列: CGI abuses

已發布: 2013/10/18

已更新: 2022/4/11

組態: 啟用 Paranoid 模式, 啟用徹底檢查

風險資訊

VPR

風險因素: High

分數: 7.4

CVSS v2

風險因素: Medium

基本分數: 6.8

時間分數: 5.9

媒介: AV:N/AC:M/Au:N/C:P/I:P/A:P

時間媒介: E:H/RL:OF/RC:C

弱點資訊

CPE: cpe:/a:zabbix:zabbix

必要的 KB 項目: www/zabbix, Settings/ParanoidReport

可被惡意程式利用: true

可輕鬆利用: No exploit is required

修補程式發佈日期: 2013/10/2

弱點發布日期: 2013/10/2

惡意利用途徑

Metasploit (Zabbix 2.0.8 SQL Injection and Remote Code Execution)

Elliot (Zabbix httpmon.php SQL Injection)

參考資訊

CVE: CVE-2013-5743

BID: 62794