
أداة استغلال تلقائية لثغرة CVE-2024-24401
تقرير الثغرة اكتشاف CVE
(مصمم للعمل على KALI LINUX)
ملاحظات قامت Nagios بتصحيح الإصدار 2024R1.0.1 في جميع التنزيلات الحديثة. لتحديد ما إذا كان الهدف معرضًا للثغرة، تأكد من أنهم يستخدمون تنزيلًا أقدم من 2024R1.0.1.
يتحقق السكربت المحدَّث من أن النظام المستهدف معرّض للثغرة
تفاصيل الثغرة: الوصلة: /nagiosxi//config/monitoringwizard.php Nagios XI Version 2024R1.0.1 نوع الثغرة: حقن SQL بعد المصادقة نتيجة الاستغلال: إنشاء حساب مسؤول وتنفيذ كامل للكود عن بُعد إثبات الفكرة: مرفق سكربت Python الذي يوضح الثغرة
التوصية: لتخفيف مخاطر حقن SQL، يُنصح بشدة باستخدام الاستعلامات المُعلَّمة أو العبارات المُجهزة عند التعامل مع قواعد البيانات. تضمن الاستعلامات المُعلَّمة أن يُتعامل مع إدخال المستخدم كبيانات وليس ككود قابل للتنفيذ، مما يجعل من الصعب على المهاجمين حقن عبارات SQL خبيثة.