
Preuve de concept pour l'exécution de code à distance dans CheckMK Raw Edition 1.5.0–1.5.0p25 via une application intégrée Dokuwiki mal configurée permettant une injection de code PHP.
Application: Console Web de Gestion CheckMK
Version du logiciel: De 1.5.0 à 1.5.0p25
Type d'attaque: RCE
Solution: Mettez à jour vers la version 1.6 ou supérieure.
Résumé: La console de gestion web de CheckMk Raw Edition (versions 1.5.0 à 1.5.0p25) permet une mauvaise configuration de l'application web Dokuwiki (installée par défaut) qui autorise l'inclusion de code php embarqué. En conséquence, une exécution de code à distance est possible. Une exploitation réussie nécessite un accès à l'interface de gestion web, soit avec des identifiants valides, soit avec une session détournée d'un utilisateur ayant le rôle d'administrateur.
Description technique: Voir CVE-2021-40904
Chronologie:
Références:
PoC checkmk version 1.5.0p25 Raw Edition
RCE Dokuwiki