
Nagios IM 2.6 exploit de ejecución remota de código: CSRF + SQLi + RCE + LPE --> root remoto
Exploit de ejecución remota de código en Nagios IM 2.6: CSRF + SQLi + RCE + LPE → root remoto
Encadenando una falsificación de petición entre sitios (CSRF) / omisión de autorización (CVE-2019-9203) es posible explotar una inyección SQL basada en UNION (CVE-2019-9204), una ejecución remota de código (RCE) (CVE-2019-9202) y una escalada de privilegios local (LPE) (CVE-2019-9166), obteniendo privilegios de root en un servidor Nagios XI remoto.
La víctima debe estar autenticada en Nagios XI; por lo que sé, los privilegios más bajos son suficientes.