Zabbix < 1.8.18rc1 / 2.0.9rc1 / 2.1.7 の複数の SQL インジェクション

medium Nessus プラグイン ID 70497

概要

リモート Web アプリケーションは、複数の SQL インジェクションの脆弱性の影響を受ける可能性があります。

説明

自己報告されたバージョン番号によると、リモートホストでリッスン中の Zabbix のインスタンスは、1.8.18rc1 / 2.0.9rc1 / 2.1.7 以前です。したがって、複数の SQL インジェクションの脆弱性の影響を受ける可能性があります。以下の API メソッドおよびパラメーターが影響を受けていると報告されています:

- alert.get パラメーター:time_from、time_till
- event.get パラメーター:object、source、eventid_from、eventid_till
- graphitem.get パラメーター:type
- graph.get パラメーター:type
- graphprototype.get パラメーター:type
- history.get パラメーター:time_from、time_till
- trigger.get パラメーター:lastChangeSince、lastChangeTill、min_severity
- triggerprototype.get パラメーター:min_severity
- usergroup.get パラメーター:status

さらに、グラフやマップなどのオブジェクトをお気に入りに追加するために使用するコードも、SQL インジェクション攻撃 の影響を受けていると報告されています。「Monitoring」セクションの「Dashboard」、「Graphs」、「Maps」、「Latest data」、および「Screens」ページが影響を受けていると報告されています。

Nessus では、これらの欠陥をテストしていませんが、その代わりに Zabbix ログインページのバージョンに依存していることに、注意してください。

ソリューション

Zabbix をバージョン 1.8.18rc1 / 2.0.9rc1 / 2.1.7 以降に更新してください。

参考資料

http://www.nessus.org/u?1161f5f6

https://www.securityfocus.com/archive/1/528982/30/0/threaded

https://support.zabbix.com/browse/ZBX-7091

プラグインの詳細

深刻度: Medium

ID: 70497

ファイル名: zabbix_frontend_1_8_18rc1.nasl

バージョン: 1.12

タイプ: remote

ファミリー: CGI abuses

公開日: 2013/10/18

更新日: 2022/4/11

設定: パラノイドモードの有効化, 徹底したチェックを有効にする

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: High

スコア: 7.4

CVSS v2

リスクファクター: Medium

基本値: 6.8

現状値: 5.9

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

脆弱性情報

CPE: cpe:/a:zabbix:zabbix

必要な KB アイテム: Settings/ParanoidReport, www/zabbix

エクスプロイトが利用可能: true

エクスプロイトの容易さ: No exploit is required

パッチ公開日: 2013/10/2

脆弱性公開日: 2013/10/2

エクスプロイト可能

Metasploit (Zabbix 2.0.8 SQL Injection and Remote Code Execution)

Elliot (Zabbix httpmon.php SQL Injection)

参照情報

CVE: CVE-2013-5743

BID: 62794