CVE-2019-12279
Nagios XI 5.6.1 permet une injection SQL via le paramètre username de login.php?forgotpass (c'est-à-dire le formulaire de réinitialisation du mot de passe)....
- Publié
- 22 mai 2019
- Mise à jour
- 4 août 2024
- Attribution de CNA
- mitre
- Preuve observée
- 23 mai 2019
CVSS primaire
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 88,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Nagios XI 5.6.1 permet une injection SQL via le paramètre username de login.php?forgotpass (c'est-à-dire le formulaire de réinitialisation du mot de passe). REMARQUE : Le fournisseur conteste que ce problème soit une vulnérabilité, car le problème ne semble pas être une injection SQL légitime. La POC ne montre aucune injection valide pouvant être réalisée avec la variable fournie, et bien que la valeur du nom d'utilisateur transmise soit effectivement utilisée dans une requête SQL, elle passe par des fonctions d'échappement SQL lors de la création de l'appel. Le fournisseur a essayé de recréer le problème sans succès.
Sources
1JameelNabbo · php · 23 mai 2019
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.