CVE-2024-22120
Zeitbasierte SQL Injection im Zabbix Server Audit Log
- Veröffentlicht
- 17.05.2024
- Aktualisiert
- 01.08.2024
- CNA zuweisen
- Zabbix
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Der Zabbix-Server kann die Befehlsausführung für konfigurierte Skripte durchführen. Nachdem der Befehl ausgeführt wurde, wird ein Audit-Eintrag zum „Audit Log“ hinzugefügt. Da das Feld „clientip“ nicht bereinigt wird, ist es möglich, SQL in „clientip“ zu injizieren und eine zeitbasierte blinde SQL-Injection auszunutzen.
Quellen
5Dies ist mein Exploit für CVE-2024-22120, der eine SSRF-Sicherheitslücke in einem XXE mit einem Gopher-Payload beinhaltet.
- CVE-2024-22120-RCEExploit
Zeitbasierte SQL-Injektion im Zabbix Server Audit Log --> RCE
Proof-of-concept-Exploit für CVE-2024-22120, der zeitbasierte SQL-Injection und Gopher-basierte SSRF ausnutzt, um Remote-Code-Ausführung auf verwundbaren Zabbix-Servern zu erreichen – für Bildungszwecke in der Sicherheitsforschung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.