
التطبيق: وحدة تحكم إدارة الويب الخاصة بـ CheckMK
مراجعة البرنامج: من 1.5.0 إلى 1.5.0p25
نوع الهجوم: RCE
الحل: الترقية إلى الإصدار 1.6 أو أحدث.
الملخص: تسمح وحدة تحكم إدارة الويب الخاصة بـ CheckMk Raw Edition (الإصدارات من 1.5.0 إلى 1.5.0p25) بوجود إعداد خاطئ لتطبيق الويب Dokuwiki (المثبت افتراضيًا) مما يسمح بتضمين كود php. ونتيجةً لذلك، يتم تحقيق تنفيذ عن بُعد للكود. يتطلب الاستغلال الناجح الوصول إلى واجهة إدارة الويب، إما ببيانات اعتماد صالحة أو عبر جلسة مختطفة لمستخدم يملك دور مسؤول.
الوصف الفني: انظر CVE-2021-40904
الخط الزمني:
المراجع:
PoC لإصدار checkmk 1.5.0p25 Raw Edition
RCE Dokuwiki