CVE-2023-22496
Netdata anfällig für Befehlsinjektion
- Veröffentlicht
- 14.01.2023
- Aktualisiert
- 10.03.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMittel · nächste 30 Tage
- Perzentil
- 98,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Netdata ist eine Open-Source-Option für die Echtzeit-Überwachung und Fehlerbehebung von Infrastruktur. Ein Angreifer, der in der Lage ist, eine Streaming-Verbindung herzustellen, kann auf dem angegriffenen Netdata-Agenten beliebige Befehle ausführen. Wenn eine Warnung ausgelöst wird, wird die Funktion `health_alarm_execute` aufgerufen. Diese Funktion führt verschiedene Prüfungen durch und stellt dann einen Befehl in die Warteschlange, indem sie `spawn_enq_cmd` aufruft. Dieser Befehl wird mit mehreren Argumenten befüllt, die nicht bereinigt werden. Eines davon ist der `registry_hostname` des Knotens, für den die Warnung ausgelöst wird. Indem ein Angreifer einen speziell präparierten `registry_hostname` als Teil der Health-Daten bereitstellt, die an einen Netdata-(Parent-)Agenten gestreamt werden, kann er als Nebeneffekt der ausgelösten Warnung beliebige Befehle auf dem entfernten Host ausführen. Beachten Sie, dass die Befehle mit dem Benutzer ausgeführt werden, der den Netdata-Agenten betreibt. Dieser Benutzer heißt normalerweise `netdata`. Die Fähigkeit, beliebige Befehle auszuführen, kann es einem Angreifer ermöglichen, als dieser Benutzer Privilegien zu erlangen, indem er andere Schwachstellen im System ausnutzt. Das Problem wurde behoben in: Netdata-Agent v1.37 (stable) und Netdata-Agent v1.36.0-409 (nightly). Als Workaround ist Streaming standardmäßig nicht aktiviert. Wenn Sie dies zuvor aktiviert haben, kann es deaktiviert werden. Die Beschränkung des Zugriffs auf den Port des empfangenden Agenten auf vertrauenswürdige Child-Verbindungen kann die Auswirkungen dieser Schwachstelle abmildern.
Quellen
1PoC für CVE-2023-22496: Netdata Agent <1.37 OS-Befehlsinjektion über registry_hostname
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.