
استغلال PoC لثغرة CVE-2019-17382 - تجاوز المصادقة في Zabbix
تم اكتشاف ثغرة أمنية حرجة في إصدارات Zabbix حتى 4.4. توجد المشكلة في ملف zabbix.php عند الوصول إلى إجراء dashboard.view باستخدام dashboardid=1. تمكن المهاجمين من تجاوز صفحة تسجيل الدخول، مما يمنحهم وصولاً غير مصرح به إلى ميزة إنشاء لوحة التحكم. وبالتالي، يمكن للمهاجم إنشاء لوحات تحكم وتقارير وشاشات أو خرائط دون الحاجة إلى بيانات اعتماد صالحة (اسم المستخدم/كلمة المرور)، ويعمل بشكل مجهول.
من خلال استغلال هذه الثغرة، يمكن إنشاء عناصر غير مصرح بها (لوحة تحكم/تقرير/شاشة/خريطة)، وتبقى جميعها متاحة ليس فقط للمهاجم ولكن أيضًا للمستخدمين الآخرين والمسؤولين داخل النظام.
يمكن تحديد الثغرة من خلال الوصول إلى ملف zabbix.php بالمعاملات التالية:
/zabbix.php?action=dashboard.view&dashboardid=1
يوصى بشدة بالترقية إلى إصدار مصحح من Zabbix بعد 4.4 لتخفيف هذه الثغرة. بالإضافة إلى ذلك، قم بتقييد الوصول إلى نقطة النهاية المتأثرة وفكر في تطبيق ضوابط مصادقة أكثر صرامة لمنع الوصول غير المصرح به.
هذا الإثبات (PoC) مخصص للأغراض التعليمية فقط! أنت مسؤول عن أفعالك.