CVE-2021-32099
Une vulnérabilité d'injection SQL dans le composant pandora_console d'Artica Pandora FMS 742 permet à un attaquant non authentifié d'élever sa session non...
- Publié
- 7 mai 2021
- Mise à jour
- 3 août 2024
- Attribution de CNA
- mitre
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModéré · 30 prochains jours
- Percentile
- 96,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité d'injection SQL dans le composant pandora_console d'Artica Pandora FMS 742 permet à un attaquant non authentifié d'élever sa session non privilégiée via le paramètre session_id de /include/chart_generator.php, conduisant à un contournement de l'authentification.
Sources
5Preuve de concept d'exploitation d'une vulnérabilité d'injection SQL pré-authentification dans Pandora FMS 742, démontrant le détournement de session via une charge utile basée sur UNION.
- CVE-2021-32099Exploit
Preuve de concept pour CVE-2021-32099
Preuve de concept d'exploitation pour CVE-2021-32099, une vulnérabilité d'injection SQL dans Pandora FMS, démontrant le détournement de session via une requête UNION conçue.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.