
إثبات المفهوم لاستغلال CVE-2021-40905، وهو ثغرة تنفيذ تعليمات برمجية عن بعد في CheckMK Management Web Console عبر حزم ملحق .mkp المعدة بعناية.
التطبيق: وحدة تحكم الإدارة عبر الويب الخاصة بـ CheckMK
مراجعة البرنامج: أقل من أو يساوي 2.0.0p17
نوع الهجوم: تنفيذ الأوامر عن بُعد (RCE)
الحل: غير محدد بعد، أو أن حزم MKP المشتركة على [https://exchange.checkmk.com/] يتم مراجعتها يدويًا من قبل CheckMk ويبحثون عن تعليمات برمجية ضارة أو عمليات استيراد مشبوهة، إلخ.
الملخص: لا تقوم وحدة تحكم الإدارة عبر الويب الخاصة بـ CheckMk Enterprise Edition (الإصدارات 1.5.0 إلى 2.0.0p17) بتعقيم عملية تحميل ملفات ".mkp" التي تمثل حزم التوسعة بشكل صحيح، مما يجعل تنفيذ الأوامر عن بُعد ممكنًا. يتطلب الاستغلال الناجح الوصول إلى واجهة الإدارة عبر الويب، إما باستخدام بيانات اعتماد صالحة أو باستخدام جلسة مختطفة لمستخدم لديه دور مسؤول.
الوصف الفني: راجع CVE-2021-40905
الجدول الزمني:
المرجع: