
Herramienta de explotación automática para CVE-2024-24401
Informe de Vulnerabilidad CVE Descubierto
(DISEÑADO PARA EJECUTARSE EN KALI LINUX)
Notas Nagios ha parcheado la versión 2024R1.0.1 en todas las descargas recientes. Para determinar si un objetivo es vulnerable, asegúrese de que esté utilizando una descarga anterior de 2024R1.0.1.
El script actualizado verifica que el sistema objetivo sea vulnerable.
Detalles de la Vulnerabilidad: Endpoint: /nagiosxi//config/monitoringwizard.php Nagios XI Versión 2024R1.0.1 Tipo de Vulnerabilidad: Inyección SQL Autenticada Resultado de la Explotación: Creación de cuenta administradora y ejecución remota completa de código Prueba de Concepto: Se adjunta el script de Python que demuestra la vulnerabilidad.
Recomendación: Para mitigar el riesgo de inyección SQL, se recomienda encarecidamente utilizar consultas parametrizadas o sentencias preparadas al interactuar con bases de datos. Las consultas parametrizadas garantizan que la entrada del usuario se trate como datos, no como código ejecutable, lo que dificulta mucho más que los atacantes inyecten sentencias SQL maliciosas.