CVE-2022-24715
Ejecución de código arbitrario para usuarios autenticados en Icinga Web 2
- Publicado
- 8 mar 2022
- Actualizado
- 23 abr 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 15 jul 2023
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HModerado · próximos 30 días
- Percentil
- 96,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Icinga Web 2 es una interfaz web de monitorización de código abierto, un framework y una interfaz de línea de comandos. Los usuarios autenticados, con acceso a la configuración, pueden crear archivos de recursos SSH en directorios no deseados, conllevando a una ejecución de código arbitrario. Este problema ha sido resuelto en las versiones 2.8.6, 2.9.6 y 2.10 de Icinga Web 2. Los usuarios que no puedan actualizarse deberán limitar el acceso a la configuración de Icinga Web 2
Fuentes
4- CVE-2022-24715Exploit
Icinga Web 2 - Ejecución remota de código autenticada <2.8.6, <2.9.6, <2.10
- CVE-2022-24715-goExploit
Exploit basado en Go para Icinga Web 2 (CVE-2022-24715) que permite la ejecución remota de código contra instancias vulnerables. Adaptación del PoC original en Python.
- CVE-2022-24715Exploit
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.