
استغلال تنفيذ التعليمات البرمجية عن بُعد في Nagios IM 2.6: CSRF + SQLi + RCE + LPE --> جذر عن بُعد
استغلال تنفيذ كود عن بُعد في Nagios IM 2.6: CSRF + SQLi + RCE + LPE --> صلاحية الجذر عن بُعد
من خلال ربط هجوم تزوير الطلبات عبر المواقع (CSRF) / تجاوز التخويل (CVE-2019-9203)، يمكن استغلال حقن SQL القائم على Union (CVE-2019-9204) وتنفيذ كود عن بُعد (RCE) (CVE-2019-9202) وتصعيد الامتيازات المحلية (LPE) (CVE-2019-9166)، مما يؤدي إلى الحصول على صلاحيات الجذر على خادم Nagios XI عن بُعد.
يجب أن يكون الضحية مصادقًا عليه في Nagios XI، وعلى حد علمي، أقل الصلاحيات كافية.