CVE-2024-22120
Inyección SQL basada en tiempo en el registro de auditoría del servidor Zabbix
- Publicado
- 17 may 2024
- Actualizado
- 1 ago 2024
- Asignación de CNA
- Zabbix
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HAlto · próximos 30 días
- Percentil
- 99,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El servidor Zabbix puede realizar la ejecución de comandos para scripts configurados. Después de ejecutar el comando, la entrada de auditoría se agrega al "Registro de auditoría". Debido a que el campo "clientip" no está sanitizado, es posible inyectar SQL en "clientip" y explotar la inyección SQL ciega basada en el tiempo.
Fuentes
5Este es mi exploit para CVE-2024-22120, que implica una vulnerabilidad SSRF dentro de un XXE con un payload Gopher.
- CVE-2024-22120-RCEExploit
Inyección SQL basada en tiempo en el registro de auditoría del servidor Zabbix --> RCE
Exploit de prueba de concepto para CVE-2024-22120 que aprovecha la inyección SQL basada en tiempo y SSRF basado en gopher para lograr ejecución remota de código en servidores Zabbix vulnerables para fines de investigación educativa en seguridad.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.