CVE-2023-22496
Netdata vulnérable à l'injection de commande
- Publié
- 14 janv. 2023
- Mise à jour
- 10 mars 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModéré · 30 prochains jours
- Percentile
- 98,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Netdata est une option open source pour la surveillance et le dépannage d'infrastructure en temps réel. Un attaquant capable d'établir une connexion de streaming peut exécuter des commandes arbitraires sur l'agent Netdata ciblé. Lorsqu'une alerte est déclenchée, la fonction `health_alarm_execute` est appelée. Cette fonction effectue différentes vérifications, puis met en file d'attente une commande en appelant `spawn_enq_cmd`. Cette commande est alimentée par plusieurs arguments qui ne sont pas assainis. L'un d'eux est le `registry_hostname` du nœud pour lequel l'alerte est déclenchée. En fournissant un `registry_hostname` spécialement conçu dans le cadre des données de santé diffusées en continu vers un agent Netdata (parent), un attaquant peut exécuter des commandes arbitraires sur l'hôte distant comme effet secondaire de l'alerte déclenchée. Notez que les commandes sont exécutées avec l'utilisateur qui exécute l'agent Netdata. Cet utilisateur est généralement nommé `netdata`. La capacité d'exécuter des commandes arbitraires peut permettre à un attaquant d'élever ses privilèges en exploitant d'autres vulnérabilités du système, en tant que cet utilisateur. Le problème a été corrigé dans : Netdata agent v1.37 (stable) et Netdata agent v1.36.0-409 (nightly). En guise de contournement, le streaming n'est pas activé par défaut. Si vous l'avez précédemment activé, il peut être désactivé. Limiter l'accès au port de l'agent destinataire aux connexions enfants de confiance peut atténuer l'impact de cette vulnérabilité.
Sources
1PoC pour CVE-2023-22496 : Netdata Agent <1.37 Injection de commandes OS via registry_hostname
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.