CVE-2026-67436
Linuxfabrik monitoring-plugins: كشف SSRF ورمز المصادقة عبر رابط @odata.id غير مُتحقق منه في إضافات redfish-*
- تم النشر
- 29/07/2026
- محدث
- 30/07/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 29/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 16.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# Linuxfabrik monitoring-plugins توفر Linuxfabrik monitoring-plugins مكونات إضافية لمراقبة Python لأنظمة Icinga وNagios وأنظمة المراقبة ذات الصلة. في الإصدار 6.0.0 والإصدارات الأقدم، تقوم المكونات الإضافية redfish-* ببناء عناوين URL للطلبات من خلال دمج عنوان URL أساسي يوفره المشغّل مع روابط @odata.id المقدمة من الاستجابة، مما يسمح لوحدة تحكم إدارة (BMC) خبيثة أو مخترقة بإعادة توجيه طلبات Redfish المصادق عليها وكشف X-Auth-Token أو بيانات اعتماد HTTP Basic.
المصادر
1- security-researchالبحث
PoCs وتقارير عن ثغرات CVE التي أبلغت عنها (إفصاح منسق; المنشورة والمصححة فقط)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.