
Exploit de preuve de concept pour CVE-2021-40905, une vulnérabilité d'exécution de code à distance dans CheckMK Management Web Console via des paquets d'extension .mkp spécialement conçus.
Application: Console de gestion Web CheckMK
Révision logicielle: Inférieure ou égale à 2.0.0p17
Type d'attaque: RCE
Solution: À déterminer ou les MKP partagés sur [https://exchange.checkmk.com/] sont examinés manuellement par CheckMk et ils recherchent du code malveillant ou des importations suspectes, etc.
Résumé: La console de gestion Web de CheckMk Enterprise Edition (versions 1.5.0 à 2.0.0p17) ne nettoie pas correctement le téléchargement de fichiers ".mkp" qui sont des paquets d'extension, rendant possible l'exécution de code à distance. Une exploitation réussie nécessite un accès à l'interface de gestion Web, soit avec des identifiants valides, soit avec une session détournée d'un utilisateur disposant du rôle administrateur.
Description technique: Voir CVE-2021-40905
Chronologie:
Référence: