
Nagios IM 2.6 Remote-Code-Ausführungs-Exploit: CSRF + SQLi + RCE + LPE --> remote root
Nagios IM 2.6 Exploit zur Remote-Code-Ausführung: CSRF + SQLi + RCE + LPE --> Remote-Root
Durch die Verkettung einer Cross-Site-Request-Forgery (CSRF) / Autorisierungsumgehung (CVE-2019-9203) ist es möglich, eine Union-basierte SQL-Injection (CVE-2019-9204), eine Remote-Code-Ausführung (RCE) (CVE-2019-9202) und eine lokale Privilegienausweitung (LPE) (CVE-2019-9166) auszunutzen, um Root-Rechte auf einem entfernten Nagios XI-Server zu erlangen.
Das Opfer muss in Nagios XI authentifiziert sein, meines Wissens nach reichen die niedrigsten Berechtigungen aus.