CVE-2024-49369
Icinga 2 présente un contournement de la validation des certificats TLS pour les connexions JSON-RPC et API HTTP.
- Publié
- 12 nov. 2024
- Mise à jour
- 3 nov. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 86,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Icinga est un système de supervision qui vérifie la disponibilité des ressources réseau, notifie les utilisateurs en cas de panne et génère des données de performance pour le reporting. La validation des certificats TLS dans toutes les versions d'Icinga 2 à partir de la 2.4.0 était défectueuse, permettant à un attaquant d'usurper l'identité à la fois des nœuds de cluster de confiance et de tout utilisateur de l'API utilisant des certificats clients TLS pour l'authentification (objets ApiUser avec l'attribut client_cn défini). Cette vulnérabilité a été corrigée dans les versions v2.14.3, v2.13.10, v2.12.11 et v2.11.12.
Sources
1- CVE-2024-49369Exploit
Outil d'exploitation pour CVE-2024-49369 dans Icinga, permettant le scan de sous-réseaux, la prise de contrôle d'agents via l'usurpation JSON-RPC, l'exécution arbitraire de commandes et un shell inversé.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.