CVE-2024-22120
حقن SQL المستند إلى الوقت في سجل تدقيق خادم Zabbix
- تم النشر
- 17/05/2024
- محدث
- 01/08/2024
- تخصيص CNA
- Zabbix
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يمكن لخادم Zabbix تنفيذ الأوامر للسكربتات المكوّنة. بعد تنفيذ الأمر، تتم إضافة إدخال تدقيق إلى "Audit Log". نظرًا لأن حقل "clientip" لا يتم تطهيره، فمن الممكن حقن SQL في "clientip" واستغلال حقن SQL أعمى قائم على الوقت.
المصادر
5هذا هو الإكسبلويت الخاص بي لـ CVE-2024-22120، والذي يتضمن ثغرة SSRF داخل XXE مع حمولة Gopher.
- CVE-2024-22120-RCEاستغلال
حقن SQL زمني في سجل تدقيق خادم Zabbix --> RCE
استغلال إثبات المفهوم لـ CVE-2024-22120 الذي يستخدم حقن SQL زمني و SSRF قائم على gopher لتحقيق تنفيذ الأوامر عن بُعد على خوادم Zabbix الضعيفة للبحث الأمني التعليمي.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.