
Automatisiertes Exploitation-Tool für CVE-2024-24401.
CVE entdeckt von: Jarod Jaslow (MAWK)
(FÜR DIE AUSFÜHRUNG AUF KALI LINUX AUSGELEGT)
Nagios hat die Version 2024R1.0.1 in allen aktuellen Downloads gepatcht. Um festzustellen, ob ein Zielsystem verwundbar ist, stellen Sie sicher, dass eine ältere Version von 2024R1.0.1 verwendet wird.
Das aktualisierte Skript prüft, ob das Zielsystem verwundbar ist.
OVA NAGIOS-BENUTZERDATEN: mawk:mawk
DOWNLOAD: https://1drv.ms/u/s!Aj-SNbxrSxWZh51fp476lHxNHGd6jA?e=AX3mJU

/nagiosxi//config/monitoringwizard.php Nagios XI Version 2024R1.0.1



Erstellen Sie einen Benutzer mit minimalen Berechtigungen.

Führen Sie das bereitgestellte Python-Skript mit den korrekten Argumenten aus:
python3 MawkiNagiosXIPOC.py <target IP>


Das beigefügte Python-Skript demonstriert die Schwachstelle.
Um das Risiko von SQL-Injection zu verringern, wird dringend empfohlen, bei der Interaktion mit Datenbanken parametrisierte Abfragen oder vorbereitete Anweisungen zu verwenden. Parametrisierte Abfragen stellen sicher, dass Benutzereingaben als Daten und nicht als ausführbarer Code behandelt werden, was es Angreifern erheblich erschwert, bösartige SQL-Anweisungen einzuschleusen.
Dies wird in aktuellen Updates gemildert.
CVE:
