
Herramienta de explotación automática para CVE-2024-24401.
CVE descubierto por: Jarod Jaslow (MAWK)
(DISEÑADO PARA EJECUTARSE EN KALI LINUX)
Nagios ha parcheado la versión 2024R1.0.1 en todas las descargas recientes. Para determinar si un objetivo es vulnerable, asegúrese de que esté utilizando una descarga anterior de 2024R1.0.1.
El script actualizado verifica que el sistema objetivo sea vulnerable
CREDENCIALES DE USUARIO OVA NAGIOS: mawk:mawk
DESCARGA: https://1drv.ms/u/s!Aj-SNbxrSxWZh51fp476lHxNHGd6jA?e=AX3mJU

/nagiosxi//config/monitoringwizard.php Nagios XI Versión 2024R1.0.1



Cree un usuario con permisos mínimos.

Ejecute el script de Python proporcionado con los argumentos correctos:
python3 MawkiNagiosXIPOC.py <target IP>


Se adjunta el script de Python que demuestra la vulnerabilidad
Para mitigar el riesgo de inyección SQL, se recomienda encarecidamente utilizar consultas parametrizadas o sentencias preparadas al interactuar con bases de datos. Las consultas parametrizadas garantizan que la entrada del usuario se trate como datos, no como código ejecutable, lo que dificulta mucho más que los atacantes inyecten sentencias SQL maliciosas.
Esto está mitigado en las actualizaciones recientes
CVE:
https://cve.mitre.org/cgi-bin/cvename.cgi?name=2024-24401
