
التطبيق: وحدة تحكم الإدارة على الويب CheckMK
إصدار البرنامج: من 1.5.0 إلى 2.0.0p9
نوع الهجوم: XSS مخزنة ومنعكسة
الحل: التحديث إلى إصدار البرنامج 2.0.0p10 أو أحدث
الملخص: لا تقوم وحدة تحكم الإدارة على الويب CheckMK (الإصدارات من 1.5.0 إلى 2.0.0) بتعقيم مدخلات المستخدم في معاملات مختلفة من وحدة WATO. وهذا يسمح للمهاجم بفتح باب خلفي على الجهاز بمحتوى HTML يتم تفسيره بواسطة المتصفح (مثل JavaScript أو نصوص برمجية أخرى من جانب العميل)، وسيتم تشغيل حمولة XSS عندما يصل المستخدم إلى بعض الأقسام المحددة من التطبيق. وبالمثل، هناك طريقة خطيرة جدًا محتملة عندما يتمكن مهاجم يمتلك دور المراقب (وليس المسؤول) من الحصول على XSS مخزنة لسرقة secretAutomation (لاستخدام API في وضع المسؤول) وبالتالي القدرة على إنشاء مستخدم مسؤول آخر يتمتع بصلاحيات عالية على وحدة تحكم مراقبة الويب CheckMK. وهناك طريقة أخرى وهي أن XSS الدائمة تسمح للمهاجم بتعديل المحتوى المعروض أو تغيير معلومات الضحية. يتطلب الاستغلال الناجح الوصول إلى واجهة إدارة الويب، إما ببيانات اعتماد صالحة أو بجلسة مختطفة.
الوصف الفني: انظر CVE-2021-36563
الجدول الزمني:
المراجع:
إثبات المفهوم لإصدار checkmk 1.5.0p19 Raw Edition
إثبات المفهوم لإصدار checkmk 2.0.0p1 Enterprise Edition