CVE-2024-42327
حقن SQL في API user.get
- تم النشر
- 27/11/2024
- محدث
- 04/12/2024
- تخصيص CNA
- Zabbix
- الأدلة المرصودة
- 16/04/2025
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يمكن لحساب مستخدم غير مسؤول في واجهة Zabbix الأمامية، بدور المستخدم الافتراضي، أو بأي دور آخر يمنح حق الوصول إلى API، استغلال هذه الثغرة. توجد ثغرة SQLi في فئة CUser في الدالة addRelatedObjects، ويتم استدعاء هذه الدالة من الدالة CUser.get المتاحة لكل مستخدم لديه حق الوصول إلى API.
المصادر
11يستغل ثغرة حقن SQL في Zabbix (CVE-2024-42327) لاستخراج جلسة المسؤول وتنفيذ الأوامر عبر API، مما يحقق قشرة عكسية.
إثبات مفهوم لاستغلال CVE-2024-42327، وهي ثغرة حقن SQL في واجهة Zabbix الأمامية API تسمح للمستخدمين غير المسؤولين بتنفيذ استعلامات SQL عشوائية عبر طريقة user.get.
إثبات مفهوم لاستغلال CVE-2024-42327، وهي ثغرة حقن SQL في واجهة Zabbix الأمامية (API) تسمح للمستخدمين غير المسؤولين بتنفيذ استعلامات SQL عشوائية عبر طريقة user.get.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.